
A deliberately Next.js app, vulnerable to CVE-2025-29927, Authorization Bypass
Dieses Projekt ist eine Next.js-Anwendung, die absichtlich so konfiguriert wurde, dass sie anfällig für eine Autorisierungsumgehung in der Next.js-Middleware (CVE-2025-29927) ist. Sie wird ausschließlich für rechtmäßige, Bildungs- und Forschungszwecke bereitgestellt.
Durch den Zugriff, die Nutzung oder die Verteilung dieses Codes erkennen Sie an und stimmen zu, dass:
Installieren Sie Docker und führen Sie dann Folgendes aus:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
Öffnen Sie http://localhost:3000 mit Ihrem Browser, um das Ergebnis zu sehen.
Erfassen Sie die Anfrage mit einem Abfangproxy wie ZAP oder Burp und fügen Sie den folgenden Header in die Anfrage ein:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
Aktualisieren Sie auf die neuesten Versionen:
13.5.9
14.2.25
15.2.3
12.3.5
oder blockieren Sie, falls Sie kein Update durchführen können, die Anfragen, die den x-middleware-subrequest-Header enthalten.
Um mehr über die Schwachstelle zu erfahren, werfen Sie einen Blick auf die folgenden Ressourcen: