Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nextjs-middleware-auth-bypass-lab — Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim. | Kitploit
Ferramentas/GitHubGitHub/berraesen/nextjs-middleware-auth-bypass-lab
Authentication & AuthorizationWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubberraesen/nextjs-middleware-auth-bypass-lab

nextjs-middleware-auth-bypass-lab

Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 17 diasAinda não revisado

Bypass de Autorização no Middleware do Next.js (CVE-2025-29927)

O que é a vulnerabilidade?

Em aplicações Next.js, o middleware é executado antes que as requisições cheguem à aplicação, realizando verificações como autenticação e autorização.

Na vulnerabilidade CVE-2025-29927, devido ao cabeçalho HTTP x-middleware-subrequest adicionado especificamente, o middleware pode, em alguns casos, considerar a requisição como verificada. Essa situação pode fazer com que usuários não autorizados acessem páginas protegidas.

Sobre o Projeto

Neste projeto, demonstrei a vulnerabilidade CVE-2025-29927, que afeta aplicações Next.js, em um ambiente de laboratório que criei usando Docker.

Criei o ambiente de laboratório do zero. Com Next.js, preparei as páginas de login, index e admin. Em seguida, adicionei o controle de autorização para a página admin usando o middleware.

Capturei as requisições HTTP com o Burp Suite, adicionei o cabeçalho x-middleware-subrequest e demonstrei o acesso não autorizado à página admin ao contornar o controle do middleware.


Tecnologias Utilizadas

  • Docker
  • Next.js
  • Node.js
  • Burp Suite Community Edition
  • JavaScript

Estrutura de Arquivos do Projeto

root@kitploit:~
.
├── pages
│   ├── admin.js
│   ├── index.js
│   └── login.js
├── middleware.js
├── Dockerfile
├── package.json
└── README.md

Requisitos

Antes de executar o projeto, os seguintes itens precisam estar instalados.

  • Docker Desktop
  • Git
  • Burp Suite Community Edition

Instalação

Baixe o repositório para o seu computador.

root@kitploit:~
git clone https://github.com/berraesen/nextjs-middleware-auth-bypass-lab.git

Entre na pasta.

root@kitploit:~
cd nextjs-middleware-auth-bypass-lab

Crie a imagem Docker.

root@kitploit:~
docker build -t nextjs-auth-bypass .

Inicie o contêiner.

root@kitploit:~
docker run -d -p 3000:3000 --name nextjs-lab nextjs-auth-bypass

Acesse o seguinte endereço no navegador.

root@kitploit:~
http://localhost:3000

Estrutura do Laboratório

O projeto contém as seguintes páginas.

  • Login
  • Index
  • Admin

O acesso à página admin é controlado por meio do middleware.


Testando a Vulnerabilidade

Primeiro, tente acessar a página /admin pelo navegador.

Como você não tem permissão, será redirecionado para a página de login.

Capture a requisição com o Burp Suite.

Adicione o seguinte cabeçalho HTTP à requisição.

root@kitploit:~
x-middleware-subrequest: middleware

Envie a requisição novamente.

Quando o controle do middleware é contornado, é possível observar que a página admin se torna acessível.


Resultado Esperado

Após a conclusão da instalação:

  • Com o middleware funcionando normalmente, um usuário não autorizado não consegue acessar a página admin.
  • Quando a requisição é modificada com o Burp Suite, a verificação do middleware pode ser contornada.
  • Um usuário não autorizado consegue acessar a página admin.
  • Assim, a vulnerabilidade CVE-2025-29927 é observada no ambiente de laboratório.

Funcionamento da Vulnerabilidade

root@kitploit:~
İstemci
      │
      ▼
HTTP Request
      │
      ▼
Next.js Middleware
      │
      ├──────────────► Normal İstek
      │                     │
      │                     ▼
      │              Yetki Kontrolü
      │                     │
      │                     ▼
      │              Login Sayfasına Yönlendirme
      │
      ▼
x-middleware-subrequest
Header Eklendi
      │
      ▼
Middleware Kontrolü Atlandı
      │
      ▼
Admin Sayfasına Erişim

Prevenção

Para corrigir esta vulnerabilidade, recomenda-se que as versões afetadas do Next.js sejam substituídas por versões atualizadas.

Além disso, a autorização não deve ser feita apenas no middleware; também devem ser aplicadas verificações adicionais de permissão no lado do servidor.

Baixar ferramenta