
CVE-2025-29927 は、フルスタック Web アプリケーションを構築するための人気の React フレームワークである Next.js に影響を与える重大なセキュリティ脆弱性です。この欠陥により、攻撃者は Next.js ミドルウェアに実装された認可チェックをバイパスでき、管理ページやユーザーダッシュボードなどのアプリケーションの機密領域への不正アクセスを許す可能性があります。
CVE-2025-29927 は、フルスタック Web アプリケーションを構築するための人気の React フレームワークである Next.js に影響を与える重大なセキュリティ脆弱性です。この欠陥により、攻撃者は Next.js ミドルウェアに実装された認可チェックをバイパスし、管理ページ や ユーザーダッシュボード などのアプリケーションの機密領域への不正アクセスを許す可能性があります。
この脆弱性は、内部の x-middleware-subrequest ヘッダーの不適切な処理に起因します。このヘッダーを含むリクエストを巧みに作成することで、攻撃者は ミドルウェアのセキュリティチェックをバイパス し、認証および認可のメカニズムを実質的にスキップできるようになります。
git clone https://github.com/ThemeHackers/CVE-2025-29972
cd CVE-2025-29972
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 exploit.py -h
git clone https://github.com/ThemeHackers/CVE-2025-29972
cd CVE-2025-29972
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 exploit.py --hostname HOSTNAME
⚠️ 注意: セキュリティリスクを防ぐため、Next.js アプリケーションは常に最新の安定バージョンに更新してください。