
Next.js 認証バイパス PoC — ミドルウェアのバグによる Edge Runtime 環境変数漏洩
これは、Next.js で開発されたアプリケーション、特に認可用のミドルウェアを使用している場合に影響を与える重大な脆弱性 CVE-2025-29927 を検出するための Python 製の Proof of Concept (PoC) です。
📌 この脆弱性により、ミドルウェアが不適切に実装されている場合、認証を完全にバイパスして保護されたルートにアクセスできるようになります。
CVE-2025-29927 により、攻撃者は特定のルートや設定が侵害された場合に、Next.js の認証ミドルウェアをバイパスできます。これは、Edge ランタイムの予期しない動作と、ミドルウェアで保護されたルートが組み合わさったことが原因です。
この PoC は、サーバーが Next.js とミドルウェアを使用しているかどうか、また返された HTTP ヘッダーに基づいてこの欠陥の影響を受けやすいかどうかを検証します。
requests モジュールpip install requests