Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
exploit-CVE-2025-29927 — CVE-2025-29927 (Next.js) 익스플로잇 - 인가 우회 | Kitploit
도구/GitHubGitHub/unicordev/exploit-cve-2025-29927
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

CVE-2025-29927 (Next.js) 익스플로잇 - 인가 우회

저장소 보기
1221년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2025-29927 (Next.js) 익스플로잇 - 권한 검사 우회

GitHub 커버

이 저장소가 마음에 드시나요? ⭐를 남겨주세요!

교육 및 승인된 보안 연구 목적으로만 사용하세요.

익스플로잇 작성자

@UNICORDev 제작 (@NicPWNs 및 @Dev-Yeoj)

취약점 설명

Next.js는 풀스택 웹 애플리케이션을 구축하기 위한 React 프레임워크입니다. 버전 1.11.4부터 12.3.5, 13.5.9, 14.2.25, 15.2.3 이전 버전까지는, 권한 검사가 미들웨어에서 수행되는 경우 Next.js 애플리케이션 내에서 권한 검사를 우회할 수 있습니다. 안전한 버전으로 패치하는 것이 불가능하다면, x-middleware-subrequest 헤더를 포함한 외부 사용자 요청이 Next.js 애플리케이션에 도달하지 못하도록 차단하는 것이 좋습니다. 이 취약점은 12.3.5, 13.5.9, 14.2.25, 15.2.3에서 수정되었습니다.

익스플로잇 설명

취약한 Next.js 버전에서는 권한 검사가 미들웨어에서 수행되는 경우, x-middleware-subrequest 헤더를 포함한 요청을 전송하여 애플리케이션 내의 권한 검사를 우회할 수 있습니다. 이 익스플로잇은 대상의 Next.js 버전을 확인한 후 다양한 특수 제작된 헤더를 전송하여 미들웨어 우회를 달성합니다.

사용법

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

옵션

root@kitploit:~
  -u    Target URL to check and exploit
  -v    Specify Next.js version if known (e.g., 15.2.0) [Optional]
  -m    Specify middleware file name/location if known (e.g. src/middleware) [Optional]
  -h    Show this help menu.

다운로드

여기에서 exploit-CVE-2025-29927.py 다운로드

익스플로잇 요구 사항

  • python3
  • python3:requests
  • python3:selenium

데모

데모

테스트 버전

Next.js 버전 13.5.6

적용 대상

  • Next.js 버전 15.0.0 - 15.2.2
  • Next.js 버전 14.0.0 - 14.2.24
  • Next.js 버전 13.0.0 - 13.5.8
  • Next.js 버전 11.1.4 - 12.3.4

테스트 환경

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

출처

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
도구 다운로드