
Next.js Auth Bypass PoC - تسريب متغيرات البيئة في Edge Runtime عبر ثغرة Middleware
هذا هو إثبات المفهوم (PoC) بلغة Python لاكتشاف الثغرة الحرجة CVE-2025-29927 التي تؤثر على التطبيقات المطورة باستخدام Next.js، وتحديدًا عند استخدام البرمجيات الوسيطة للترخيص.
📌 تسمح الثغرة بتجاوز المصادقة بالكامل، والوصول إلى المسارات المحمية إذا تم تنفيذ البرمجية الوسيطة بشكل خاطئ.
CVE-2025-29927 تسمح للمهاجمين بتجاوز البرمجية الوسيطة للمصادقة في Next.js عندما تكون بعض المسارات أو التكوينات معرضة للخطر. ويرجع ذلك إلى سلوك غير متوقع في وقت تشغيل Edge مقترنًا بمسارات محمية بواسطة البرمجية الوسيطة.
يتحقق هذا PoC مما إذا كان الخادم يستخدم Next.js مع البرمجية الوسيطة وقد يكون عرضة لهذا العطل، بناءً على رؤوس HTTP المرتجعة.
requestspip install requests