Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/all3njk/nextjs_cve-2025-29927
Анализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHuball3njk/nextjs_cve-2025-29927

NextJS_CVE-2025-29927

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Демонстрация обхода авторизации в Next.js

Это приложение демонстрирует уязвимость x-middleware-subrequest в Next.js 13.4.19, которая позволяет обходить защиту middleware.

Установка

  1. Установите зависимости:
root@kitploit:~
npm install
  1. Запустите сервер разработки:
root@kitploit:~
npm run dev

Демонстрация уязвимости

Приложение имеет страницу администратора по адресу /admin, которая должна быть защищена middleware. Однако она доступна без аутентификации при использовании заголовка x-middleware-subrequest.

Обычный процесс

  1. Посетите /admin - Вы будете перенаправлены на /login
  2. Войдите с любыми учетными данными - Вы будете перенаправлены на /admin

Метод обхода

Чтобы обойти аутентификацию, вы можете использовать curl или любой HTTP-клиент для отправки запроса с заголовком x-middleware-subrequest:

root@kitploit:~
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin

Последствия для безопасности

Эта уязвимость демонстрирует, как можно обойти защиту middleware в Next.js 13.4.19 с помощью заголовка x-middleware-subrequest. В производственной среде это может позволить неавторизованный доступ к защищенным маршрутам.

Исправление

Чтобы исправить эту уязвимость, обновитесь до новой версии Next.js, в которой эта проблема была устранена.

Скачать инструмент