本仓库演示了 Next.js 中的 CVE-2025-29927 漏洞,该漏洞可借助内部请求头 x-middleware-subrequest 绕过中间件检查(如身份验证)。
Next.js 使用内部请求头 x-middleware-subrequest 来防止递归请求触发无限循环。该安全漏洞表明,攻击者可以跳过中间件的执行,从而在请求到达路由之前绕过关键检查(例如授权 cookie 校验)。
npm installnpm run buildnode .next/standalone/server.jsnode exploit-test.js该漏洞利用在请求中添加 x-middleware-subrequest: middleware 请求头,以绕过 Next.js 中间件的身份验证检查。
此演示应用中的中间件会将未经身份验证的用户从受保护的路由重定向,但借助上述利用请求头,该检查可被绕过。
请升级到以下已修复版本之一: