Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-29927 — Next.js의 심각한 취약점: 미들웨어 인증 우회 | Kitploit
도구/GitHubGitHub/furmak331/cve-2025-29927
Authentication & AuthorizationVulnerability AnalysisWeb Application ExploitationWeb SecurityMisconfigurationLearning & Education
GitHubfurmak331/cve-2025-29927

CVE-2025-29927

Next.js의 심각한 취약점: 미들웨어 인증 우회

저장소 보기
51년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-29927: Next.js 미들웨어 악몽

이 저장소는 오직 교육 목적으로만 제공됩니다. 저는 이 취약점을 발견한 것이 아닙니다. 이는 공개적으로 알려진 보안 문제에 대한 데모 및 설명입니다. 이 지식을 사용하여 승인 없이 취약한 시스템을 공격하는 것은 불법이며 비윤리적입니다.

또 시작이군...

프로덕션 앱에 Next.js를 사용하고 있다면, 지금 하던 일을 멈추고 버전 번호를 확인하세요. 심각한 미들웨어 취약점으로 인해 전체 인증 시스템이 무방비 상태가 될 수 있습니다.

이 중요한 취약점은 책임 있게 공개되었고 패치되었습니다. 따라서 저는 개발자들이 문제를 이해하고 시스템을 보호할 수 있도록 이 교육용 데모를 공유합니다.

취약점은 무엇인가요?

  • CVE ID: CVE-2025-29927
  • 심각도: 치명적 (CVSS 9.1) - 이보다 더 나쁠 수는 없습니다, 여러분
  • 공개일: 2025년 3월 21일
  • 영향 받는 버전:
    • Next.js 15.x (15.2.3 미만)
    • Next.js 14.x (14.2.25 미만)
    • Next.js 11.1.4 ~ 13.5.6 (네, 그 많은 버전입니다!)

기술적 분석

문제는 Next.js가 내부 x-middleware-subrequest HTTP 헤더를 처리하는 방식에 있습니다. 이 헤더는 미들웨어 재귀를 방지하기 위해 설계되었지만, 공격자는 이를 조작하여 미들웨어 실행을 완전히 우회할 수 있습니다.

이것이 의미하는 바를 생각해보세요. 미들웨어 기반의 모든 보안이 잠재적으로 무력화됩니다:

  • 인증 검사? 우회됨.
  • 관리자 전용 경로? 완전히 열림.
  • 속도 제한? 안 됨.
  • IP 차단? 효과 없음.

이 취약점이 실제 환경에서 관리자 패널, 사용자 데이터, 심지어 금융 정보에 접근하는 데 사용되었다는 보고가 있습니다. 일부 조직은 자신도 모르게 민감한 데이터가 노출되었습니다.

개념 증명 (Proof of Concept)

이 저장소는 다음을 포함합니다:

  • 일반적인 미들웨어 인증을 보여주는 취약한 Next.js 앱
  • 우회 방법을 보여주는 교육용 익스플로잇 스크립트
  • 시스템을 패치하는 여러 가지 방법

지금 수정하세요!

최선의 방법: 가능한 빨리 업데이트

  • Next.js 15를 사용 중이신가요? → 15.2.3+로 업데이트
  • Next.js 14를 사용 중이신가요? → 14.2.25+로 업데이트
  • 구 버전에 머물러 있나요? → 아래 해결 방법 중 하나 사용

즉시 업데이트할 수 없나요? 다음을 시도하세요:

Nginx 방법:

root@kitploit:~
# 문제가 있는 헤더를 제거합니다
proxy_set_header x-middleware-subrequest "";

Apache 방법:

root@kitploit:~
# Apache 사용자를 위해 동일한 작업을 수행합니다
RequestHeader unset x-middleware-subrequest

Express.js 방법:

root@kitploit:~
// 제대로 업데이트할 때까지의 빠른 미들웨어 수정
app.use((req, res, next) => {
  delete req.headers['x-middleware-subrequest'];
  next();
});

보안 교훈 및 유용한 자료

이 취약점은 중요한 보안 원칙을 강조합니다:

  1. 보안 업데이트를 항상 최신 상태로 유지하세요
  2. 클라이언트의 헤더를 절대 신뢰하지 마세요
  3. 심층 방어를 구현하세요 - 미들웨어에만 의존하지 마세요

더 안전한 Next.js 앱을 구축하기 위해 다음 자료를 확인하세요:

  • Next.js 보안 모범 사례
  • OWASP 웹 보안 테스트 가이드
  • 웹 애플리케이션 보안 모범 사례

이 저장소는 교육 목적으로 CVE-2025-29927에 대한 기술적 설명과 데모를 제공합니다. 모든 정보는 적절히 패치된 공개 세부 사항을 기반으로 합니다. 소프트웨어에서 보안 취약점을 발견하면 항상 책임 있는 공개 절차를 따르세요:

  1. 공급업체/유지보수자에게 직접 문제를 보고하세요
  2. 문제를 해결할 합리적인 시간을 제공하세요
  3. 패치가 제공될 때까지 공개적으로 공개하지 마세요
  4. 명시적 허가 없이 시스템의 취약점을 절대 악용하지 마세요

마지막 생각

이 취약점은 잘 설계된 프레임워크조차도 심각한 보안 결함을 가질 수 있음을 보여줍니다. 항상 경계를 늦추지 말고, 의존성 업데이트를 정기적인 작업 흐름의 일부로 삼으세요.

질문이 있거나 이러한 수정 사항을 구현하는 데 도움이 필요하면 언제든지 연락주세요!

도구 다운로드