nextjs-auth-bypass
Next.js の認可バイパス脆弱性(CVE-2025-29927)の分析と悪用
Next.js 認可バイパス – CVE 分析
概要
このプロジェクトは、不適切なミドルウェア検証によって引き起こされる Next.js アプリケーションの認可バイパス脆弱性を実証します。
脆弱性の詳細
- タイプ: 認可バイパス
- CVE: CVE-2025-29927
- 深刻度: 重大 (CVSS 9.1)
使用ツール
- Burp Suite
- Kali Linux
- Firefox
悪用の概要
- Burp Suite を使用して HTTP リクエストを傍受
- 認証をバイパスするためにリクエストヘッダーを改変
- 管理者ダッシュボードへの不正アクセスを取得
根本原因
ミドルウェアの不適切な検証により、カスタムヘッダーを使用した内部リクエストのバイパスが可能になりました。
影響
- 不正な管理者アクセス
- 潜在的なデータ漏えい
- 権限昇格
緩和策
- すべてのリクエストをサーバーサイドで検証する
- クライアント制御のヘッダーを信頼しない
- 厳格な認証チェックを実装する
実証されたスキル
- Web アプリケーションセキュリティ
- Burp Suite
- 脆弱性分析
- OWASP Top 10
プロジェクトファイル
詳細は添付の PDF を参照してください。