
CVE-2025-29927(認証バイパス)に対して脆弱な、意図的に作成されたNext.jsアプリ
このプロジェクトは、Next.js ミドルウェアの認可バイパス(CVE-2025-29927)に対して意図的に脆弱になるよう構成された Next.js アプリケーションです。合法的かつ教育的・研究的な目的のみで提供されています。
このコードにアクセス、使用、または配布することにより、以下の事項を理解し、同意したものとみなされます:
Docker をインストールして、次を実行します:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
ブラウザで http://localhost:3000 を開くと結果を確認できます。
ZAP や Burp などのインターセプトプロキシを使用してリクエストをキャプチャし、次のヘッダーをリクエストに注入します:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
最新バージョンにパッチを適用します:
13.5.9
14.2.25
15.2.3
12.3.5
または、更新できない場合は、x-middleware-subrequest ヘッダーを含むリクエストをブロックします。
この脆弱性の詳細については、次のリソースを参照してください: