CVE-2025-29927 是 Next.js 中间件中的一个安全漏洞,允许攻击者通过修改特定的 HTTP 请求头来绕过身份验证。
攻击者可以发送带有 x-middleware-subrequest: middleware 请求头的请求来绕过身份验证。
检测策略包括:
x-middleware-subrequest 值。我们能否使用 Sigma 规则检测 CVE-2025-29927? ✅ 可以,但前提是日志环境能够正确捕获 HTTP 请求头。如果 Web 服务器(例如 Apache、Nginx)记录了 x-middleware-subrequest 请求头,Sigma 规则将成功检测到该攻击。
🚨 不可以,如果日志中不包含此请求头。如果 Web 服务器未在日志中记录 HTTP 请求头,那么即使规则编写正确,Sigma 规则也无法检测到该漏洞利用行为。
📌 建议:在依赖 Sigma 规则进行检测之前,请确保日志配置包含完整的 HTTP 请求头。