
→ poc for CVE-2025-29927
x-middleware-subrequest, responsable de la gestion des requêtes internes dans Next.js, qui permet à un attaquant de contourner les middlewares d'autorisation dans Next.js 15.0.0 et d'accéder à des routes protégées, par exempledans une application web, il y a la route /dashboard, que seuls les utilisateurs connectés peuvent atteindre, mais, si nous faisons la requête avec l'en-tête x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware, nous pouvons accéder à cette route sans authentification