
Next.js-Middleware-Bypass-Exploit
★ CVE-2025-29927 Next.js Middleware-Umgehung PoC ★
CVE-2025-29927 : Next.js Middleware-Umgehung PoC Beschreibung: Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Ab Version 1.11.4 und vor den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 ist es möglich, Autorisierungsprüfungen innerhalb einer Next.js-Anwendung zu umgehen, wenn die Autorisierungsprüfung in Middleware erfolgt. Falls ein Patch auf eine sichere Version nicht durchführbar ist, wird empfohlen, externe Benutzeranfragen, die den Header x-middleware-subrequest enthalten, daran zu hindern, Ihre Next.js-Anwendung zu erreichen. Diese Sicherheitslücke ist in den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 behoben.
cd next15
docker build --tag nextjs .
docker run -p 3000:3000 -it --rm nextjs

git clone https://github.com/EQSTLab/CVE-2025-29927.git
cd CVE-2025-29927
chmod +x poc.sh
./poc.sh
