
CVE-2025-29927 هي ثغرة أمنية خطيرة تؤثر على Next.js، وهو إطار عمل React الشهير لبناء تطبيقات ويب كاملة المكدس (full-stack). تسمح هذه الثغرة للمهاجمين بتجاوز فحوصات التفويض (authorization) المطبّقة في برمجيات الوسيطة (middleware) الخاصة بـ Next.js، مما قد يمنح وصولًا غير مصرح به إلى المناطق الحساسة في التطبيق، مثل صفحات الإدارة أو لوحات تحكم المستخدمين.
CVE-2025-29927 هي ثغرة أمنية حرجة تؤثر على Next.js، وهو إطار عمل React شهير لبناء تطبيقات الويب كاملة المكدس (Full-stack). تسمح هذه الثغرة للمهاجمين بتجاوز فحوصات التفويض المنفذة في البرامج الوسيطة (Middleware) الخاصة بـ Next.js، مما قد يمنح وصولاً غير مصرح به إلى المناطق الحساسة في التطبيق، مثل صفحات الإدارة أو لوحات تحكم المستخدمين.
تنشأ الثغرة من المعالجة غير السليمة للترويسة الداخلية x-middleware-subrequest. من خلال إنشاء طلبات تتضمن هذه الترويسة، يمكن للمهاجم تجاوز فحوصات أمان البرامج الوسيطة، متخطياً بذلك آليات المصادقة والتفويض.
git clone https://github.com/ThemeHackers/CVE-2025-29972
cd CVE-2025-29972
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 exploit.py -h
git clone https://github.com/ThemeHackers/CVE-2025-29972
cd CVE-2025-29972
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 exploit.py --hostname HOSTNAME
⚠️ ملاحظة: تأكد من تحديث تطبيقات Next.js الخاصة بك دائماً إلى أحدث الإصدارات المستقرة لمنع المخاطر الأمنية.