
CVE-2025-29927: доказательство концепции
Этот репозиторий демонстрирует уязвимость CVE-2025-29927 в Next.js, где внутренний заголовок x-middleware-subrequest может использоваться для обхода проверок middleware, таких как аутентификация.
Next.js использует внутренний заголовок x-middleware-subrequest для предотвращения рекурсивных запросов, вызывающих бесконечные циклы. Данная уязвимость показывает, что можно пропустить выполнение Middleware, что позволяет запросам обходить критические проверки — такие как проверка авторизационных cookie — до достижения маршрутов.
npm installnpm run buildnode .next/standalone/server.jsnode exploit-test.jsЭксплойт добавляет заголовок x-middleware-subrequest: middleware, чтобы обойти проверки аутентификации middleware в Next.js.
Middleware в этом демо-приложении перенаправляет неаутентифицированных пользователей с защищённых маршрутов, но с использованием заголовка эксплойта эту проверку можно обойти.
Обновитесь до одной из следующих исправленных версий: