
Правило Sigma для обнаружения CVE-2025–29927
CVE-2025-29927 — это уязвимость безопасности в middleware Next.js, позволяющая злоумышленникам обходить аутентификацию путем изменения определенных HTTP-заголовков.
Злоумышленники могут отправить запрос с заголовком x-middleware-subrequest: middleware, чтобы обойти аутентификацию.
Стратегии обнаружения включают:
x-middleware-subrequest.Можно ли использовать правило Sigma для обнаружения CVE-2025-29927?
✅ Да, но только если среда журналирования корректно записывает HTTP-заголовки. Если веб-сервер (например, Apache, Nginx) регистрирует заголовок x-middleware-subrequest, правило Sigma успешно обнаружит атаку.
🚨 Нет, если журналы не содержат этого заголовка. Если веб-сервер не записывает HTTP-заголовки в журналы, правило Sigma не обнаружит эксплуатацию, даже если правило написано правильно.
📌 Рекомендация: Убедитесь, что ваша конфигурация журналирования включает полные HTTP-заголовки, прежде чем полагаться на правила Sigma для обнаружения.