Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29927 — Функциональный эксплойт для CVE-2025-29927, критический обход авторизации в промежуточном ПО Next.js. Отправляет специально сформированные HTTP-запросы с заголовком x-middleware-subrequest, чтобы пропустить проверки аутентификации на защищенных маршрутах. | Kitploit
Инструменты/GitHubGitHub/rubbxalc/cve-2025-29927
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubrubbxalc/cve-2025-29927

CVE-2025-29927

Функциональный эксплойт для CVE-2025-29927, критический обход авторизации в промежуточном ПО Next.js. Отправляет специально сформированные HTTP-запросы с заголовком x-middleware-subrequest, чтобы пропустить проверки аутентификации на защищенных маршрутах.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-29927 – Обход авторизации в Middleware Next.js

Этот репозиторий содержит рабочий эксплойт для CVE-2025-29927, критической уязвимости обхода авторизации в Next.js. Уязвимость позволяет злоумышленникам обходить проверки аутентификации и авторизации, основанные на middleware, получая несанкционированный доступ к защищённым маршрутам.

Описание

CVE-2025-29927 — это критическая уязвимость в middleware Next.js, которая позволяет злоумышленникам обходить проверки аутентификации и авторизации, отправляя специально созданный HTTP-запрос, содержащий внутренний заголовок x-middleware-subrequest. Этот заголовок предназначен для внутреннего использования, чтобы предотвратить бесконечную рекурсию при выполнении middleware. Однако его неправильная обработка позволяет злоумышленникам использовать этот механизм для пропуска проверок middleware, потенциально открывая доступ к чувствительным административным маршрутам и защищённому контенту.

Уязвимость затрагивает следующие версии Next.js:

  • 15.2.3
  • 14.2.25
  • 13.5.9
  • 12.3.5

Приложения, использующие middleware для критически важных задач, таких как аутентификация или проверки безопасности, и работающие на уязвимых версиях, подвержены этой атаке. Примечательно, что развёртывания, размещённые на Vercel, автоматически защищены от этой уязвимости.

Инструкции по установке

  1. Создайте виртуальное окружение (опционально, но рекомендуется):
root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
  1. Установите зависимости:
root@kitploit:~
pip install -r requirements.txt

Требования

  • Python 3.7+
    • библиотека requests
    • библиотека colorama
    • библиотека beautifulsoup4
  • Уязвимое приложение Next.js с контролем доступа на основе middleware

Использование

root@kitploit:~
python3 exploit.py --host <IP> --port <PORT> --path <PATH> --method <METHOD>
Скачать инструмент