
Regra Sigma para detetar a exploração da CVE-2025-29927 através de cabeçalhos HTTP suspeitos `x-middleware-subrequest` em aplicações Next.js, com estratégias de deteção e orientações de mitigação.
CVE-2025-29927 é uma vulnerabilidade de segurança no middleware do Next.js, que permite a atacantes contornar a autenticação ao modificar cabeçalhos HTTP específicos.
Atacantes podem enviar uma requisição com o cabeçalho x-middleware-subrequest: middleware para contornar a autenticação.
As estratégias de detecção incluem:
x-middleware-subrequest.Podemos Usar uma Regra Sigma para Detectar CVE-2025-29927? ✅ Sim, mas apenas se o ambiente de registro de logs capturar os cabeçalhos HTTP corretamente. Se o servidor web (ex.: Apache, Nginx) registrar o cabeçalho x-middleware-subrequest nos logs, a regra Sigma detectará o ataque com sucesso.
🚨 Não, se os logs não contiverem esse cabeçalho. Se o servidor web não registrar os cabeçalhos HTTP nos logs, a regra Sigma não detectará a exploração, mesmo que a regra esteja escrita corretamente.
📌 Recomendação: Garanta que a sua configuração de registro de logs inclua os cabeçalhos HTTP completos antes de depender de regras Sigma para detecção.