Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
NextJS_CVE-2025-29927 — x-middleware-subrequest ヘッダーバイパスを Next.js 13.4.19 で実演し、保護されたルートへの不正アクセスを許可します。設定、通常のフロー、および curl ベースの悪用手順を含みます。 | Kitploit
ツール/GitHubGitHub/all3njk/nextjs_cve-2025-29927
脆弱性分析ウェブアプリケーション悪用ペネトレーションテスト学習と教育ラボと実践
GitHuball3njk/nextjs_cve-2025-29927

NextJS_CVE-2025-29927

x-middleware-subrequest ヘッダーバイパスを Next.js 13.4.19 で実演し、保護されたルートへの不正アクセスを許可します。設定、通常のフロー、および curl ベースの悪用手順を含みます。

リポジトリを見る
61年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Next.js 認証バイパスデモ

このアプリケーションは、Next.js 13.4.19 における x-middleware-subrequest 脆弱性をデモンストレーションします。この脆弱性により、ミドルウェアの保護をバイパスできます。

セットアップ

  1. 依存関係をインストール:
root@kitploit:~
npm install
  1. 開発サーバーを起動:
root@kitploit:~
npm run dev

脆弱性のデモンストレーション

このアプリケーションには、ミドルウェアで保護されるべき /admin の管理ページがあります。しかし、x-middleware-subrequest ヘッダを使用することで認証なしでアクセスできます。

通常の流れ

  1. /admin にアクセス - /login にリダイレクトされます
  2. 任意の認証情報でログイン - /admin にリダイレクトされます

バイパス方法

認証をバイパスするには、curl や任意の HTTP クライアントを使用して、x-middleware-subrequest ヘッダ付きでリクエストを行います:

root@kitploit:~
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin

セキュリティへの影響

この脆弱性は、Next.js 13.4.19 において x-middleware-subrequest ヘッダを使用することでミドルウェア保護がバイパスされる方法を示しています。本番環境では、これにより保護されたルートへの不正アクセスが可能になります。

修正方法

この脆弱性を修正するには、この問題が修正された新しいバージョンの Next.js にアップグレードしてください。

ツールをダウンロード