
Next.js ミドルウェアバイパスの脆弱性
Next.js ミドルウェアバイパスの脆弱性
Next.jsアプリケーションにおけるCVE-2025-29927脆弱性のハンズオン。内部ヘッダーx-middleware-subrequestを使用してミドルウェアの認証やアクセス制限をバイパスできます。
Next.jsは内部ヘッダー「x-middleware-subrequest」を使用して、再帰的なリクエストが無限ループを引き起こすのを防いでいます。このセキュリティ脆弱性により、ミドルウェアの実行をスキップできることが示されており、リクエストがルートに到達する前に、認証やクッキーの検証などの重要なチェックをバイパスする可能性があります。
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5