nextjs-auth-bypass
Анализ и эксплуатация уязвимости обхода авторизации в Next.js (CVE-2025-29927)
Анализ уязвимости обхода авторизации в Next.js – CVE
Обзор
Этот проект демонстрирует уязвимость обхода авторизации в приложении Next.js, вызванную некорректной проверкой middleware.
Детали уязвимости
- Тип: Обход авторизации
- CVE: CVE-2025-29927
- Степень критичности: Критическая (CVSS 9.1)
Используемые инструменты
- Burp Suite
- Kali Linux
- Firefox
Краткое описание эксплуатации
- Перехвачен HTTP-запрос с помощью Burp Suite
- Изменён заголовок запроса для обхода аутентификации
- Получен неавторизованный доступ к панели администратора
Коренная причина
Некорректная проверка middleware позволила обходить внутренние запросы с помощью пользовательских заголовков.
Воздействие
- Неавторизованный доступ администратора
- Потенциальное раскрытие данных
- Повышение привилегий
Смягчение
- Проверяйте все запросы на стороне сервера
- Не доверяйте заголовкам, контролируемым клиентом
- Внедряйте строгие проверки аутентификации
Продемонстрированные навыки
- Безопасность веб-приложений
- Burp Suite
- Анализ уязвимостей
- OWASP Top 10
Файл проекта
Обратитесь к прикреплённому PDF-файлу для полной информации.