
CVE-2025-29927 Proof of Concept
Dieses Repository demonstriert die CVE-2025-29927-Schwachstelle in Next.js, bei der der interne Header x-middleware-subrequest verwendet werden kann, um Middleware-Prüfungen wie die Authentifizierung zu umgehen.
Next.js verwendet einen internen Header x-middleware-subrequest, um zu verhindern, dass rekursive Anfragen Endlosschleifen auslösen. Die Sicherheitslücke zeigt, dass es möglich ist, die Ausführung der Middleware zu überspringen, wodurch Anfragen kritische Prüfungen – wie die Validierung von Autorisierungs-Cookies – umgehen könnten, bevor sie die Routen erreichen.
npm installnpm run buildnode .next/standalone/server.jsnode exploit-test.jsDer Exploit fügt den Header x-middleware-subrequest: middleware hinzu, um die Authentifizierungsprüfungen der Next.js-Middleware zu umgehen.
Die Middleware in dieser Demo-App leitet nicht authentifizierte Benutzer von geschützten Routen weg, aber mit dem Exploit-Header kann diese Prüfung umgangen werden.
Aktualisieren Sie auf eine der folgenden gepatchten Versionen: