Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-29927 — 针对CVE-2025-29927的功能性漏洞利用程序,这是一个关键的Next.js中间件授权绕过漏洞。通过发送带有`x-middleware-subrequest`标头的精心构造的HTTP请求,可跳过受保护路由的身份验证检查。 | Kitploit
工具/GitHubGitHub/rubbxalc/cve-2025-29927
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubrubbxalc/cve-2025-29927

CVE-2025-29927

针对CVE-2025-29927的功能性漏洞利用程序,这是一个关键的Next.js中间件授权绕过漏洞。通过发送带有`x-middleware-subrequest`标头的精心构造的HTTP请求,可跳过受保护路由的身份验证检查。

查看仓库
151年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-29927 – Next.js 中间件授权绕过

该仓库包含针对 CVE-2025-29927 的功能性利用代码,这是一个 Next.js 中的严重授权绕过漏洞。该缺陷允许攻击者绕过基于中间件的身份验证和授权检查,从而获得对受保护路由的未授权访问。​

描述

CVE-2025-29927 是 Next.js 中间件中的一个严重漏洞,攻击者可以通过发送包含内部头部 x-middleware-subrequest 的特制 HTTP 请求来绕过身份验证和授权检查。该头部本应用于内部目的,以防止中间件执行期间出现无限递归。然而,由于其不正确的处理方式,攻击者可以利用此机制跳过中间件检查,可能暴露敏感的 admin 路由和受保护内容。​

受影响版本包括 15.2.3 之前的 Next.js 版本:​

  • 15.2.3
  • 14.2.25
  • 13.5.9
  • 12.3.5

使用中间件执行关键任务(如身份验证或安全检查)且在受影响版本上运行的应用易受此利用。值得注意的是,托管在 Vercel 上的部署会自动受到保护,免受此漏洞影响。

安装说明

  1. 创建虚拟环境(可选但推荐):
root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
  1. 安装依赖:
root@kitploit:~
pip install -r requirements.txt

要求

  • Python 3.7+

    • requests 库
    • colorama 库
    • beautifulsoup4 库
  • 使用基于中间件访问控制的易受攻击的 Next.js 应用

使用方法

root@kitploit:~
python3 exploit.py --host <IP> --port <PORT> --path <PATH> --method <METHOD>
下载工具