Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-29927 — Next.js와 손상된 미들웨어...해킹을 시도해 보세요..! | Kitploit
도구/GitHubGitHub/gokul-krishnan-v-r/cve-2025-29927
Vulnerability AnalysisWeb Application ExploitationCTFPenetration TestingLearning & EducationLabs & Practice
GitHubgokul-krishnan-v-r/cve-2025-29927

cve-2025-29927

Next.js와 손상된 미들웨어...해킹을 시도해 보세요..!

저장소 보기
131년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
웹사이트
공유

이것은 cve-2025-29927이 실제로 어떻게 작동하는지 설명하기 위해 [create-next-app]으로 부트스트랩된 Next.js 샘플 프로젝트입니다. (https://nextjs.org/docs/app/api-reference/cli/create-next-app).

시작하기

먼저, 개발 서버를 실행합니다:

root@kitploit:~
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev

브라우저에서 http://localhost:3000을 열어 결과를 확인합니다.

이제 Burp 또는 다른 브라우저 확장 프로그램을 사용하여 헤더를 수정하고 페이로드로 미들웨어를 악용할 수 있습니다.

next-middleware-3

next.js 애플리케이션이 미들웨어를 사용하면 runMiddleware 함수가 호출되는데, 이 함수는 주요 기능 외에도 x-middleware-subrequest 헤더의 값을 검색하여 미들웨어를 적용해야 하는지 여부를 판단하는 데 사용합니다. 헤더 값은 콜론 문자(:)를 구분자로 사용하여 분할되어 목록을 만들고, 그 다음 이 목록에 middlewareInfo.name 값이 포함되어 있는지 확인합니다.

즉, 요청에 올바른 값의 x-middleware-subrequest 헤더를 추가하면 미들웨어는 그 목적이 무엇이든 완전히 무시되며, 요청은 NextResponse.next()를 통해 전달되어 미들웨어의 어떠한 영향도 받지 않고 원래 목적지까지 여정을 완료합니다. 이 헤더와 그 값은 규칙을 재정의할 수 있는 범용 키 역할을 합니다. 이 시점에서 우리는 방금 엄청난 무언가를 발굴했다는 것을 이미 알 수 있습니다.

Uploading next-middleware-2.png…

여기서는 "next": "14.0.4"를 사용하고 있다는 점을 참고하세요.

도구 다운로드