Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
next-js-auth-bypass — 🔓 Next.js Auth Bypass Demo - CVE-2025-29927 미들웨어 인증 우회 취약점을 시연하는 교육용 애플리케이션입니다. ⚠️ 교육 목적으로만 사용하십시오. [AI를 사용하여 제작됨] | Kitploit
도구/GitHubGitHub/kazuya256/next-js-auth-bypass
Authentication & AuthorizationVulnerability AnalysisWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubkazuya256/next-js-auth-bypass

next-js-auth-bypass

🔓 Next.js Auth Bypass Demo - CVE-2025-29927 미들웨어 인증 우회 취약점을 시연하는 교육용 애플리케이션입니다. ⚠️ 교육 목적으로만 사용하십시오. [AI를 사용하여 제작됨]

저장소 보기
131년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Hello World - Next.js 12.2

Next.js 12.2의 간단한 개념 증명 애플리케이션입니다.

🚀 빠른 시작

1. 의존성 설치

root@kitploit:~
npm install

2. 개발 서버 실행

root@kitploit:~
npm run dev

애플리케이션은 http://localhost:3000에서 확인할 수 있습니다.

🛠️ 사용 가능한 스크립트

  • npm run dev - 개발 서버 시작
  • npm run build - 프로덕션 빌드
  • npm run start - 프로덕션 서버 시작

🎯 기능

  • ✅ Next.js 12.2 - 최신 안정 버전
  • ✅ React 18.2 - 최신 React 기능
  • ✅ 간단한 디자인 - 깔끔하고 반응형 UI
  • ✅ 인증 시스템 - 하드코딩된 자격 증명으로 로그인
  • ✅ 관리자 패널 - 민감한 데이터가 포함된 보호된 대시보드
  • ✅ 취약한 미들웨어 - 인증 우회 기술 시연
  • ✅ 익스플로잇 데모 - 보안 문제를 쉽게 재현

🔧 사용자 정의

pages/index.js를 편집하여 Hello World 페이지를 수정하세요. 애플리케이션은 단순성을 위해 인라인 스타일을 사용하지만 필요에 따라 CSS 파일이나 스타일링 라이브러리를 추가할 수 있습니다.

🔓 CVE-2025-29927 보안 데모

이 애플리케이션은 Rachid.A (zhero)와 Yasser Allam (inzo_)이 발견한 CVE-2025-29927 취약점을 시연합니다:

📋 취약점 세부 정보

  • CVE: CVE-2025-29927
  • CVSS: 9.1/10 (Critical)
  • 영향: Next.js 11.1.4 - 15.2.2
  • 영향: x-middleware-subrequest 헤더를 사용한 완전한 미들웨어 우회

🎯 데모 자격 증명

  • 사용자 이름: admin
  • 비밀번호: admin

🚨 CVE-2025-29927 익스플로잇 방법

  1. 브라우저 확장 프로그램 (ModHeader) - x-middleware-subrequest: middleware 헤더 추가
  2. JavaScript 콘솔 - 우회 헤더와 함께 fetch 사용
  3. cURL 익스플로잇 - curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin
  4. Python Requests - 헤더를 추가하여 미들웨어 완전히 우회

🔧 페이로드 변형

  • Next.js 12.2+: x-middleware-subrequest: middleware
  • /src 디렉터리 사용 시: x-middleware-subrequest: src/middleware
  • Next.js 15.x: x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

🛡️ 완화 조치

  • Next.js 15.2.3+ (14.x의 경우 14.2.25+)로 업데이트
  • 프록시/CDN 수준에서 x-middleware-subrequest 헤더 차단
  • 추가 서버 측 검증 구현

⚠️ 경고: 이는 교육 목적으로 실제 CVE를 시연한 것입니다!

📦 의존성

  • next: 12.2.0
  • react: 18.2.0
  • react-dom: 18.2.0

🎨 스타일링

이 애플리케이션은 단순성을 위해 인라인 스타일을 사용합니다. 프로덕션 앱의 경우 다음을 고려하세요:

  • CSS Modules
  • Styled Components
  • Tailwind CSS
  • 또는 다른 스타일링 솔루션

즐거운 코딩하세요! 🚀

도구 다운로드