
→ CVE-2025-29927 用の PoC
x-middleware-subrequest の欠陥を報告するものです。攻撃者が認可ミドルウェアをバイパスし、保護されたルートにアクセスできる可能性があります。例えば、次のようなケースです。Webアプリに、ログインユーザーのみがアクセスできる /dashboard ルートがあるとします。しかし、x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware というヘッダーを付けてリクエストを送信すると、認証なしでこのルートにアクセスできます。