
PoC de bypass de autenticación de Next.js: fuga de entorno en Edge Runtime mediante un bug de Middleware
Este es un Proof of Concept (PoC) en Python para detectar la vulnerabilidad crítica CVE-2025-29927 que afecta a aplicaciones desarrolladas con Next.js, específicamente cuando utilizan middleware para la autorización.
📌 La vulnerabilidad permite eludir completamente la autenticación, accediendo a rutas protegidas si el middleware está mal implementado.
CVE-2025-29927 permite a atacantes omitir el middleware de autenticación de Next.js cuando ciertas rutas o configuraciones se ven comprometidas. Esto se debe a un comportamiento inesperado en el runtime de Edge combinado con rutas protegidas por middleware.
Este PoC verifica si el servidor usa Next.js con middleware y podría ser susceptible a esta falla, basándose en los headers HTTP devueltos.
requestspip install requests