Next.js 中间件鉴权绕过漏洞 (CVE-2025-29927)

日期: 2025-03-24 | 影响软件: Next.js | POC: 否

漏洞描述

Next.js 是一个基于 React 的流行 Web应用框架,提供服务器端渲染、静态网站生成和集成路由系统等功能。当使用中间件进行身份验证和授权时,Next.js 14.2.25 和 15.2.3之前的版本存在授权绕过漏洞。该漏洞允许攻击者通过操作 x-middleware-subrequest请求头来绕过基于中间件的安全控制,从而可能获得对受保护资源和敏感数据的未授权访问。

PoC代码

暂无

相关漏洞推荐