Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/knotsecurity/cve-2025-29927-nextjs-middleware-simulation
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingMisconfigurationLearning & Education
GitHubknotsecurity/cve-2025-29927-nextjs-middleware-simulation

CVE-2025-29927-NextJs-Middleware-Simulation

CVE-2025-29927을 시뮬레이션합니다. 이는 공격자가 내부 x-middleware-subrequest HTTP 헤더를 악용하여 미들웨어 인가를 우회할 수 있게 하는 중요한 Next.js 취약점입니다. 보호된 라우트에 대한 무단 접근을 시연하고 완화 전략을 제공합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1년 전아직 검토되지 않음

CVE-2025-29927: Next.js 미들웨어 인증 우회 시뮬레이션

이 저장소는 Next.js의 중요한 취약점인 CVE-2025-29927을 악용하는 방법을 시연합니다. 이 취약점은 공격자가 미들웨어 기반 인증 검사를 우회할 수 있게 합니다. 결함은 내부 x-middleware-subrequest HTTP 헤더의 부적절한 처리에서 비롯되어 보호된 경로에 대한 무단 접근을 가능하게 합니다.

⚠️ 면책 조항

이 프로젝트는 교육 및 연구 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 대해 무단 사용하는 것은 불법이며 비윤리적입니다. 저자는 이 코드의 오용에 대해 책임을 지지 않습니다.

📚 배경

CVE-2025-29927은 다음 버전 이전의 Next.js에 영향을 미칩니다:

  • 12.3.5
  • 13.5.9
  • 14.2.25
  • 15.2.3

이 취약점은 공격자가 HTTP 요청에 x-middleware-subrequest 헤더를 포함할 때 발생합니다. Next.js는 이 헤더를 내부 하위 요청으로 해석하여 중요한 인증 검사를 포함한 미들웨어 실행을 건너뛰게 합니다.

🧪 시뮬레이션 설정

전제 조건

  • Node.js (v14 이상)
  • npm

설치

  1. 저장소를 클론합니다:
    root@kitploit:~
    git clone https://github.com/Knotsecurity/CVE-2025-29927-NextJs-Middleware-Simulation.git
    cd cve-2025-29927-simulation
  2. 의존성을 설치합니다:
    root@kitploit:~
    npm install
  3. 개발 서버를 시작합니다:
    root@kitploit:~
    npm run dev
    

🔍 취약점 시연

보호된 경로

애플리케이션에는 /admin에 보호된 경로가 포함되어 있으며, 사용자 인증을 확인하는 미들웨어로 보호됩니다.

악용 단계

  1. /login 페이지에 접속하여 [email protected]:password123으로 로그인합니다.
  2. /admin 페이지에 접근해 보십시오. 무단 접근 오류가 발생할 것입니다.
  3. 이 요청을 Burp Suite에서 캡처하고 헤더 x-middleware-subrequest: middleware를 추가한 후 요청을 보냅니다.
  4. 이제 /admin 페이지에 접근할 수 있음을 확인할 수 있습니다.

🛡️ 완화 조치

이 취약점으로부터 보호하려면:

  1. Next.js 업그레이드 패치된 버전으로:
    root@kitploit:~
    npm install next@latest
  2. 요청 필터링: 서버 또는 프록시를 구성하여 x-middleware-subrequest 헤더가 포함된 요청을 거부합니다.
  3. 중복 검사: 미들웨어뿐만 아니라 경로 핸들러 내에서도 인증 검사를 구현합니다.

📄 참고 자료

  • Next.js 보안 권고
  • CVE-2025-29927에 관한 Akamai 블로그
  • Datadog 분석

🧑‍💻 저자

Saikiran B

도구 다운로드