
Next.js middleware bypass exploit
★ CVE-2025-29927 PoC обхода中间件 Next.js ★
CVE-2025-29927 : PoC обхода中间件 Next.js
Описание: Next.js — это фреймворк React для создания полнофункциональных веб-приложений. Начиная с версии 1.11.4 и до версий 12.3.5, 13.5.9, 14.2.25 и 15.2.3, возможен обход проверок авторизации в приложении Next.js, если проверка авторизации происходит в промежуточном ПО (middleware). Если установка исправленной версии невозможна, рекомендуется предотвращать попадание внешних пользовательских запросов, содержащих заголовок x-middleware-subrequest, в ваше приложение Next.js. Эта уязвимость устранена в версиях 12.3.5, 13.5.9, 14.2.25 и 15.2.3.
cd next15
docker build --tag nextjs .
docker run -p 3000:3000 -it --rm nextjs

git clone https://github.com/EQSTLab/CVE-2025-29927.git
cd CVE-2025-29927
chmod +x poc.sh
./poc.sh
