Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/alastair66/cve-2025-29927
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubalastair66/cve-2025-29927

CVE-2025-29927

Уязвимость обхода middleware в Next.js

Репозиторий
121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-29927 (Critical - 9.1)

Уязвимость обхода Middleware в Next.js

Практическое исследование уязвимости CVE-2025-29927 в приложении Next.js, где внутренний заголовок x-middleware-subrequest может использоваться для обхода аутентификации middleware и ограниченного доступа.

Пояснение

Next.js использует внутренний заголовок "x-middleware-subrequest" для предотвращения рекурсивных запросов, вызывающих бесконечные циклы. Уязвимость показывает, что можно пропустить выполнение Middleware, что позволяет запросам обойти критические проверки — такие как авторизация, проверка cookie — до достижения маршрутов.

Исправленные версии

Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5

Настройка окружения

  1. Клонируйте этот репозиторий.
  2. Запустите Docker в вашей системе
  3. Перейдите в каталог репозитория и соберите образ: docker build -t nextjs-docker-demo .
  4. Затем запустите контейнер: docker run -p 3000:3000 nextjs-docker-demo
  5. Получите доступ к окружению: http://localhost:3000
  6. Тест/эксплуатация: curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin

Официальный блог

https://nextjs.org/blog/cve-2025-29927

Скачать инструмент