
PoC di bypass dell'autenticazione in Next.js: leak di variabili d'ambiente nel runtime Edge tramite bug del middleware
Questo è un Proof of Concept (PoC) in Python per rilevare la vulnerabilità critica CVE-2025-29927 che colpisce le applicazioni sviluppate con Next.js, in particolare quando utilizzano middleware per l'autorizzazione.
📌 La vulnerabilità consente di eludere completamente l'autenticazione, accedendo a route protette se il middleware è implementato in modo errato.
CVE-2025-29927 consente agli attaccanti di bypassare il middleware di autenticazione di Next.js quando determinate route o configurazioni vengono compromesse. Ciò è dovuto a un comportamento inaspettato nel runtime di Edge combinato con route protette da middleware.
Questo PoC verifica se il server utilizza Next.js con middleware e potrebbe essere suscettibile a questa falla, basandosi sugli header HTTP restituiti.
requestspip install requests