
CVE-2025-29927 - Kritische Sicherheitslücke in Next.js
CVE-2025-29927 ist eine kritische Sicherheitslücke, die Next.js betrifft, ein beliebtes React-Framework für die Entwicklung von Full-Stack-Webanwendungen. Diese Schwachstelle ermöglicht es Angreifern, Autorisierungsprüfungen zu umgehen, die in der Next.js-Middleware implementiert sind, und so möglicherweise unbefugten Zugriff auf vertrauliche Bereiche einer Anwendung zu erlangen, wie Admin-Seiten oder Benutzer-Dashboards.
Die Schwachstelle ergibt sich aus der unsachgemäßen Behandlung des internen x-middleware-subrequest-Headers. Durch das Erstellen von Anfragen, die diesen Header enthalten, kann ein Angreifer Sicherheitsüberprüfungen der Middleware umgehen und effektiv Authentifizierungs- und Autorisierungsmechanismen überspringen.
git clone https://github.com/ThemeHackers/CVE-2025-29972
cd CVE-2025-29972
python3 -m venv .venv
source .venv/bin/activate
python3 exploit.py -h
git clone https://github.com/ThemeHackers/CVE-2025-29972
cd CVE-2025-29972
python3 -m venv .venv
source .venv/bin/activate
python3 exploit.py --hostname HOSTNAME
⚠️ Hinweis: Stellen Sie sicher, dass Ihre Next.js-Anwendungen immer auf die neuesten stabilen Versionen aktualisiert werden, um Sicherheitsrisiken zu vermeiden.