Post #1389096
2025-03-23 13:48 UTC
⚠️ Une faille critique dans Next.js permet de contourner les vérifications d'autorisation effectuées dans le middleware.
👉 Framework React trés populaire pour le rendu web côté serveur.
🔍 Détails techniques
En injectant l'en-tête x-middleware-subrequest, un attaquant peut bypasser les contrôles d'accès et accéder à des ressources normalement protégées.
💥 Exploit documenté ici
⬇️
"Next.js and the corrupt middleware: the authorizing artifact"
👇
https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middleware
🛡️ Versions vulnérables
15.x < 15.2.3
14.x < 14.2.25
11.1.4 → 13.5.6🔧 Solutions
✔️ Mettez à jour vers 15.2.3 ou 14.2.25
👇
https://nextjs.org/blog/cve-2025-29927
⬇️
https://github.com/advisories/GHSA-f82v-jwr5-mffw
✔️ En attendant : bloquez les requêtes contenant x-middleware-subrequest côté serveur / WAF
🛰️ Et effectivement selon le moteur de recherche de surface d’attaque ONYPHE,
il y en a un paquet… y compris en Suisse 🇨🇭
#CyberVeille #NextJS #CVE_2025_29927 #websec #infosec #onyphe #ASD
Replies (1)
-
@decio@infosec.exchange 2025-03-27 07:52
[Reproduce Steps] Add Header x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware to the request ⬇️ "Next.js POC for CVE-2025-29927" 👇 https://github.com/azu/nextjs-cve-2025-29927-poc