
ثغرة تجاوز الوسيطة في Next.js
ثغرة تجاوز الوسيطة في Next.js
تمرين عملي حول ثغرة CVE-2025-29927 في تطبيق Next.js حيث يمكن استخدام الرأس الداخلي x-middleware-subrequest لتجاوز المصادقة والوصول المقيد للوسيطة.
يستخدم Next.js رأسًا داخليًا "x-middleware-subrequest" لمنع الطلبات المتكررة من التسبب في حلقات لا نهائية. تُظهر الثغرة الأمنية أنه من الممكن تخطي تشغيل الوسيطة، مما قد يسمح للطلبات بتجاوز الفحوصات الحرجة — مثل التحقق من الصلاحية، والتحقق من ملفات تعريف الارتباط — قبل الوصول إلى المسارات.
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5