Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NextJS_CVE-2025-29927 — Демонстрирует обход заголовка x-middleware-subrequest в Next.js 13.4.19, позволяющий несанкционированный доступ к защищённым маршрутам. Включает настройку, обычный сценарий работы и шаги эксплуатации на основе curl. | Kitploit
Инструменты/GitHubGitHub/all3njk/nextjs_cve-2025-29927
Анализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHuball3njk/nextjs_cve-2025-29927

NextJS_CVE-2025-29927

Демонстрирует обход заголовка x-middleware-subrequest в Next.js 13.4.19, позволяющий несанкционированный доступ к защищённым маршрутам. Включает настройку, обычный сценарий работы и шаги эксплуатации на основе curl.

Репозиторий
61 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Демонстрация обхода авторизации в Next.js

Это приложение демонстрирует уязвимость x-middleware-subrequest в Next.js 13.4.19, которая позволяет обходить защиту middleware.

Установка

  1. Установите зависимости:
root@kitploit:~
npm install
  1. Запустите сервер разработки:
root@kitploit:~
npm run dev

Демонстрация уязвимости

Приложение имеет страницу администратора по адресу /admin, которая должна быть защищена middleware. Однако она доступна без аутентификации при использовании заголовка x-middleware-subrequest.

Обычный процесс

  1. Посетите /admin - Вы будете перенаправлены на /login
  • Войдите с любыми учетными данными - Вы будете перенаправлены на /admin
  • Метод обхода

    Чтобы обойти аутентификацию, вы можете использовать curl или любой HTTP-клиент для отправки запроса с заголовком x-middleware-subrequest:

    root@kitploit:~
    curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin
    

    Последствия для безопасности

    Эта уязвимость демонстрирует, как можно обойти защиту middleware в Next.js 13.4.19 с помощью заголовка x-middleware-subrequest. В производственной среде это может позволить неавторизованный доступ к защищенным маршрутам.

    Исправление

    Чтобы исправить эту уязвимость, обновитесь до новой версии Next.js, в которой эта проблема была устранена.

    Скачать инструмент