
Aquí tienes un exploit simple pero efectivo para CVE-2025-29927.
Este repositorio contiene una prueba de concepto (PoC) para CVE-2025-29927, una vulnerabilidad crítica en Next.js que permite a los atacantes eludir las comprobaciones de autorización abusando de un encabezado HTTP específico del middleware.
Las aplicaciones Next.js a menudo dependen del middleware para la autorización y el control de acceso. Este CVE se origina por un fallo lógico en la forma en que se procesa el encabezado x-middleware-subrequest. Cuando este encabezado se establece en middleware, el servidor puede asumir incorrectamente que la solicitud se originó en la lógica interna y .
Esto puede permitir a los atacantes acceder a paneles de administración, API protegidas o datos de usuario — sin credenciales ni sesión válida.
Proporcionamos un sencillo script de Python para comprobar si una aplicación Next.js es vulnerable.
python3 exploit.py --url https://target.com --path /admin [--proxy http://127.0.0.1:8080]
[+] Sending request to: https://target.com/admin
[+] Using header: x-middleware-subrequest: middleware
[+] Status Code: 200
[+] Response Body (first 500 chars):
<!DOCTYPE html><html><head>...You are logged in as admin...
Lógica WAF:
if header 'x-middleware-subrequest' == 'middleware':
block_request()
Este PoC fue desarrollado por el equipo de Seguridad Ofensiva de W2H Corp. como parte de nuestros esfuerzos continuos de investigación de vulnerabilidades. La publicación original con la explicación del CVE está aquí.