
PoC обхода аутентификации Next.js, утечка переменных окружения Edge Runtime через ошибку Middleware
Это Proof of Concept (PoC) на Python для обнаружения критической уязвимости CVE-2025-29927, затрагивающей приложения, разработанные на Next.js, особенно при использовании middleware для авторизации.
📌 Уязвимость позволяет полностью обойти аутентификацию, получая доступ к защищенным маршрутам, если middleware реализован неправильно.
CVE-2025-29927 позволяет злоумышленникам обойти middleware аутентификации Next.js, когда определенные маршруты или конфигурации скомпрометированы. Это связано с неожиданным поведением в runtime Edge в сочетании с защищенными middleware маршрутами.
Этот PoC проверяет, использует ли сервер Next.js с middleware и может ли быть подвержен этой ошибке, основываясь на возвращаемых HTTP-заголовках.
requestspip install requests