
CVE-2025-29927 Prova de Conceito
Este repositório demonstra a vulnerabilidade CVE-2025-29927 no Next.js onde o cabeçalho interno x-middleware-subrequest pode ser usado para ignorar verificações de middleware como autenticação.
O Next.js usa um cabeçalho interno x-middleware-subrequest para evitar que requisições recursivas acionem loops infinitos. A vulnerabilidade de segurança mostra que é possível ignorar a execução do Middleware, o que pode permitir que requisições ignorem verificações críticas—como validação de cookie de autorização—antes de alcançar as rotas.
npm installnpm run buildnode .next/standalone/server.jsnode exploit-test.jsO exploit adiciona o cabeçalho x-middleware-subrequest: middleware para ignorar as verificações de autenticação do middleware do Next.js.
O middleware neste aplicativo de demonstração redireciona usuários não autenticados para longe das rotas protegidas, mas com o cabeçalho do exploit, essa verificação pode ser ignorada.
Atualize para uma das seguintes versões corrigidas: