
# CVE-2025-29927 데모 (보안 프로그래밍 수업용)
이것은 특정 헤더를 사용해 미들웨어를 우회할 수 있게 한 Next.js의 치명적인 취약점인 CVE-2025-29927에 대한 데모입니다.
x-middleware-subrequest 헤더는 무한 미들웨어 루프를 방지하기 위해 설계되었습니다. 요청이 미들웨어에 도달할 때마다 middleware 값이 이 헤더에 추가되며, 5번 추가되면 미들웨어는 요청을 통과시킵니다. middleware:middleware:middleware:middleware:middleware 값을 가진 요청을 보내면 미들웨어를 우회할 수 있습니다.
저장소를 클론하고 프로젝트를 빌드한 후 개발 서버를 실행하세요:
npm run dev
브라우저에서 링크 http://localhost:3000로 애플리케이션에 접속하세요.
이 애플리케이션의 목표는 /cool 페이지에 도달하는 것입니다. 제출 버튼은 이 페이지로 연결되지만, 요청은 미들웨어에 의해 가로채져 /uncool로 리다이렉트됩니다.
이제 동일한 요청에 조작된 헤더를 포함해 보내면 미들웨어가 요청을 통과시켜 /cool 페이지에 도달할 수 있습니다. 이는 브라우저 개발자 도구로 수행할 수 있습니다.

