Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
exploit-CVE-2025-29927 — Эксплойт для CVE-2025-29927 (Next.js) - Обход авторизации | Kitploit
Инструменты/GitHubGitHub/unicordev/exploit-cve-2025-29927
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

Эксплойт для CVE-2025-29927 (Next.js) - Обход авторизации

Репозиторий
1221 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Эксплойт для CVE-2025-29927 (Next.js) — Обход авторизации

Обложка GitHub

Нравится этот репозиторий? Поставьте нам ⭐!

Только для образовательных и санкционированных исследований безопасности.

Автор эксплойта

@UNICORDev от (@NicPWNs и @Dev-Yeoj)

Описание уязвимости

Next.js — это React-фреймворк для создания полнофункциональных веб-приложений. Начиная с версии 11.1.4 и до версий 12.3.5, 13.5.9, 14.2.25 и 15.2.3 возможно обойти проверки авторизации в приложении Next.js, если проверка авторизации выполняется в middleware. Если установка патча до безопасной версии невозможна, рекомендуется не допускать поступления внешних пользовательских запросов, содержащих заголовок x-middleware-subrequest, к вашему приложению Next.js. Эта уязвимость устранена в версиях 12.3.5, 13.5.9, 14.2.25 и 15.2.3.

Описание эксплойта

В уязвимых версиях Next.js можно обойти проверки авторизации в приложении, если проверка авторизации выполняется в middleware, путём отправки запросов, содержащих заголовок x-middleware-subrequest. Данный эксплойт определяет версию Next.js цели и отправляет различные специально сформированные заголовки для обхода middleware.

Использование

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

Опции

root@kitploit:~
  -u    Целевой URL для проверки и эксплуатации
  -v    Указать версию Next.js, если известна (например, 15.2.0) [Необязательно]
  -m    Указать имя/расположение файла middleware, если известно (например, src/middleware) [Необязательно]
  -h    Показать это справочное меню.

Скачать

Скачать exploit-CVE-2025-29927.py здесь

Требования эксплойта

  • python3
  • python3:requests
  • python3:selenium

Демонстрация

Демонстрация

Протестировано на

Next.js версия 13.5.6

Применимо к

  • Версии Next.js 15.0.0 - 15.2.2
  • Версии Next.js 14.0.0 - 14.2.24
  • Версии Next.js 13.0.0 - 13.5.8
  • Версии Next.js 11.1.4 - 12.3.4

Тестовая среда

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

Благодарности

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
Скачать инструмент