
Преднамеренно уязвимое приложение Next.js, подверженное CVE-2025-29927, обход авторизации
Этот проект представляет собой Next.js приложение, которое было намеренно настроено как уязвимое к обходу авторизации в Middleware Next.js (CVE-2025-29927). Он предоставляется исключительно в законных, образовательных и исследовательских целях.
Получая доступ, используя или распространяя этот код, вы подтверждаете и соглашаетесь с тем, что:
Установите Docker и затем выполните:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
Откройте http://localhost:3000 в вашем браузере, чтобы увидеть результат.
Перехватите запрос с помощью перехватывающего прокси-сервера, такого как ZAP или Burp, и внедрите следующий заголовок в запрос:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
Обновите до последних версий
13.5.9
14.2.25
15.2.3
12.3.5
или, если вы не можете обновиться, блокируйте запросы, содержащие заголовок x-middleware-subrequest.
Чтобы узнать больше об уязвимости, ознакомьтесь со следующими ресурсами: