
Una aplicación Next.js deliberadamente vulnerable a CVE-2025-29927, Bypass de Autorización
Este proyecto es una aplicación Next.js que ha sido configurada intencionalmente para ser vulnerable a una omisión de autorización en el middleware de Next.js (CVE-2025-29927). Se proporciona exclusivamente con fines legales, educativos y de investigación.
Al acceder, usar o distribuir este código, reconoces y aceptas que:
Instala Docker y luego ejecuta:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
Abre http://localhost:3000 con tu navegador para ver el resultado.
Captura la petición usando un proxy de intercepción como ZAP o Burp, e inyecta la siguiente cabecera en la petición:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
Actualiza a las últimas versiones
13.5.9
14.2.25
15.2.3
12.3.5
o si no puedes actualizar, bloquea las peticiones que contengan la cabecera x-middleware-subrequest.
Para obtener más información sobre la vulnerabilidad, echa un vistazo a los siguientes recursos: