
CVE-2025-29927は、Next.jsのミドルウェアにおけるセキュリティ脆弱性であり、攻撃者が特定のHTTPヘッダーを変更することで認証をバイパスできるようにします。
攻撃者は、ヘッダー x-middleware-subrequest: middleware を含むリクエストを送信することで認証をバイパスできます。
検出戦略には次のものがあります:
x-middleware-subrequest 値がないかHTTPヘッダーを監視すること。✅ はい、ただしログ環境がHTTPヘッダーを正しく取得している場合に限ります。Webサーバー(例:Apache、Nginx)が x-middleware-subrequest ヘッダーをログに記録している場合、Sigmaルールは攻撃を正常に検出します。
🚨 いいえ、ログにこのヘッダーが含まれていない場合。WebサーバーがログにHTTPヘッダーを記録していない場合、ルールが正しく記述されていても、Sigmaルールは悪用を検出しません。
📌 推奨事項:Sigmaルールに依存する前に、ログ設定に完全なHTTPヘッダーが含まれていることを確認してください。