
Vulnérabilité de contournement du middleware Next.js
Vulnérabilité de contournement du middleware Next.js
Mise en pratique de la vulnérabilité CVE-2025-29927 dans une application Next.js où l'en-tête interne x-middleware-subrequest peut être utilisé pour contourner l'authentification du middleware et l'accès restreint.
Next.js utilise un en-tête interne x-middleware-subrequest pour empêcher les requêtes récursives de déclencher des boucles infinies. La vulnérabilité de sécurité montre qu'il est possible d'ignorer l'exécution du middleware, ce qui pourrait permettre aux requêtes de contourner des contrôles critiques – tels que l'autorisation, la validation des cookies – avant d'atteindre les routes.
Next.js 15.2.3, 14.2.25, 13.5.9, 12.3.5
docker build -t nextjs-docker-demo .docker run -p 3000:3000 nextjs-docker-democurl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin