
Next.js Auth Bypass PoC Edge Runtime Env Leak via Middleware Bug
Este é um Proof of Concept (PoC) em Python para detectar a vulnerabilidade crítica CVE-2025-29927 que afeta aplicações desenvolvidas com Next.js, especificamente quando utilizam middleware para autorização.
📌 A vulnerabilidade permite contornar completamente a autenticação, acessando rotas protegidas se o middleware estiver mal implementado.
CVE-2025-29927 permite que atacantes ignorem o middleware de autenticação do Next.js quando certas rotas ou configurações são comprometidas. Isso se deve a um comportamento inesperado no runtime Edge combinado com rotas protegidas por middleware.
Este PoC verifica se o servidor usa Next.js com middleware e pode ser suscetível a esta falha, com base nos cabeçalhos HTTP retornados.
requestspip install requests