Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29927 — Критическая уязвимость в next.js : Обход аутентификации middleware | Kitploit
Инструменты/GitHubGitHub/furmak331/cve-2025-29927
Аутентификация и авторизацияАнализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьНеправильная КонфигурацияОбучение и Образование
GitHubfurmak331/cve-2025-29927

CVE-2025-29927

Критическая уязвимость в next.js : Обход аутентификации middleware

Репозиторий
51 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-29927: Кошмар Middleware Next.js

Этот репозиторий предоставляется исключительно в образовательных целях. Я не обнаружил эту уязвимость — это демонстрация и объяснение публично раскрытой проблемы безопасности. Использование этих знаний для эксплуатации уязвимых систем без авторизации является незаконным и неэтичным.

Ну вот, опять...

Если вы используете Next.js в своих производственных приложениях, остановитесь и проверьте номер вашей версии. Существует серьезная уязвимость промежуточного ПО, которая может полностью открыть вашу систему аутентификации.

Эта критическая уязвимость была ответственно раскрыта и исправлена, поэтому я делюсь этой образовательной демонстрацией, чтобы помочь разработчикам понять проблему и защитить свои системы.

Что это за уязвимость?

  • Идентификатор CVE: CVE-2025-29927
  • Серьезность: Критическая (CVSS 9.1) — хуже не бывает, народ
  • Раскрыта: 21 марта 2025 года
  • Затрагивает:
    • Next.js 15.x до 15.2.3
    • Next.js 14.x до 14.2.25
    • Next.js 11.1.4 по 13.5.6 (да, столько версий!)

Технический разбор

Проблема заключается в том, как Next.js обрабатывает внутренний HTTP-заголовок x-middleware-subrequest. Этот заголовок был разработан для предотвращения рекурсии промежуточного ПО, но злоумышленники могут манипулировать им, чтобы полностью обойти выполнение промежуточного ПО.

Подумайте, что это значит — любая безопасность на основе промежуточного ПО потенциально неэффективна:

  • Проверки аутентификации? Обойдены.
  • Маршруты только для администраторов? Открыты настежь.
  • Ограничение скорости? Нет.
  • Блокировка IP? Неэффективна.

Поступали сообщения об использовании этой уязвимости в реальных условиях для доступа к панелям администратора, пользовательским данным и даже финансовой информации. Некоторые организации обнаружили, что их конфиденциальные данные были раскрыты, даже не зная об этом.

Доказательство концепции

Этот репозиторий включает:

  • Уязвимое приложение Next.js, демонстрирующее типичную аутентификацию через middleware
  • Образовательный скрипт эксплойта, показывающий, как работает обход
  • Несколько способов исправления ваших систем

Исправьте это сейчас!

Лучший вариант: обновитесь как можно скорее

  • Используете Next.js 15? → Обновитесь до 15.2.3+
  • На Next.js 14? → Обновитесь до 14.2.25+
  • Застряли на старых версиях? → Используйте один из обходных путей ниже

Не можете обновиться немедленно? Попробуйте следующее:

Способ Nginx:

root@kitploit:~
# Strips the problematic header
proxy_set_header x-middleware-subrequest "";

Способ Apache:

root@kitploit:~
# Does the same thing for Apache users
RequestHeader unset x-middleware-subrequest

Подход Express.js:

root@kitploit:~
// Quick middleware fix until you can properly update
app.use((req, res, next) => {
  delete req.headers['x-middleware-subrequest'];
  next();
});

Уроки безопасности и полезные ресурсы

Эта уязвимость подтверждает важные принципы безопасности:

  1. Следите за обновлениями безопасности
  2. Никогда не доверяйте заголовкам от клиента
  3. Реализуйте эшелонированную защиту — не полагайтесь только на middleware

Ознакомьтесь с этими ресурсами для создания более безопасных приложений Next.js:

  • Лучшие практики безопасности Next.js
  • Руководство по тестированию веб-безопасности OWASP
  • Лучшие практики безопасности веб-приложений

Этот репозиторий предоставляет техническое объяснение и демонстрацию CVE-2025-29927 только в образовательных целях. Вся информация основана на публично раскрытых деталях, которые были должным образом исправлены. Если вы обнаружите уязвимости безопасности в каком-либо программном обеспечении, всегда следуйте практике ответственного раскрытия:

  1. Сообщите о проблеме непосредственно вендору/сопровождающему
  2. Дайте им разумное время для решения проблемы
  3. Не раскрывайте публично, пока не будет доступен патч
  4. Никогда не эксплуатируйте уязвимости в системах без явного разрешения

Заключительные мысли

Эта уязвимость демонстрирует, что даже хорошо спроектированные фреймворки могут иметь критические недостатки безопасности. Будьте бдительны и сделайте обновление зависимостей частью вашего регулярного рабочего процесса.

Не стесняйтесь обращаться с вопросами или если вам нужна помощь в реализации любого из этих исправлений!

Скачать инструмент