
Next.js 애플리케이션에서 의심스러운 x-middleware-subrequest HTTP 헤더를 통해 CVE-2025-29927 악용을 탐지하는 Sigma 규칙으로, 탐지 전략과 완화 지침을 포함합니다.
CVE-2025-29927은 Next.js 미들웨어의 보안 취약점으로, 공격자가 특정 HTTP 헤더를 수정하여 인증을 우회할 수 있게 합니다.
공격자는 x-middleware-subrequest: middleware 헤더가 포함된 요청을 전송하여 인증을 우회할 수 있습니다.
탐지 전략은 다음과 같습니다:
x-middleware-subrequest 값이 있는지 HTTP 헤더를 모니터링합니다.Sigma 규칙으로 CVE-2025-29927을 탐지할 수 있을까요? ✅ 예, 하지만 로깅 환경이 HTTP 헤더를 올바르게 캡처하는 경우에만 가능합니다. 웹 서버(예: Apache, Nginx)가 x-middleware-subrequest 헤더를 로그에 기록하면 Sigma 규칙이 공격을 성공적으로 탐지합니다.
🚨 아니요, 로그에 이 헤더가 포함되지 않은 경우입니다. 웹 서버가 로그에 HTTP 헤더를 기록하지 않으면 규칙이 올바르게 작성되었더라도 Sigma 규칙은 악용을 탐지하지 못합니다.
📌 권장 사항: Sigma 규칙을 탐지에 활용하기 전에 로깅 구성에 전체 HTTP 헤더가 포함되어 있는지 확인하세요.