
PoC de contournement d'authentification Next.js — fuite de variables d'environnement du runtime Edge via un bug de middleware
Ceci est un Proof of Concept (PoC) en Python pour détecter la vulnérabilité critique CVE-2025-29927 qui affecte les applications développées avec Next.js, spécifiquement lorsqu'elles utilisent middleware pour l'autorisation.
📌 La vulnérabilité permet de contourner complètement l'authentification, en accédant à des routes protégées si le middleware est mal implémenté.
CVE-2025-29927 permet aux attaquants de contourner le middleware d'authentification de Next.js lorsque certaines routes ou configurations sont compromises. Cela est dû à un comportement inattendu dans le runtime Edge combiné à des routes protégées par middleware.
Ce PoC vérifie si le serveur utilise Next.js avec middleware et pourrait être vulnérable à cette faille, en se basant sur les headers HTTP renvoyés.
requestspip install requests