
→ poc لـ CVE-2025-29927
x-middleware-subrequest، المسؤولة عن استقبال الطلبات الداخلية في next.js، مما يسمح للمهاجم بتجاوز البرمجيات الوسيطة للمصادقة في next.js 15.0.0 والوصول إلى المسارات المحمية، على سبيل المثالفي تطبيق ويب، يوجد مسار /dashboard، الذي لا يمكن الوصول إليه إلا للمستخدمين المسجلين، ولكن إذا أرسلنا الطلب مع الترويسة x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware، يمكننا الوصول إلى هذا المسار دون مصادقة