天下漏洞,尽知其名
CRITICAL

CVE-2025-29927 Next.js 授权绕过漏洞

影响攻击者可绕过中间件授权检查,未授权访问受保护资源

AI 研判

CVE-2025-29927 是 Next.js 中间件中的授权绕过漏洞。攻击者可通过构造特制的 x-middleware-subrequest 请求头,使中间件跳过执行,从而绕过基于中间件的鉴权逻辑。该漏洞影响使用中间件进行授权校验的 Next.js 应用。

影响范围

Next.js

影响 Next.js 多个版本,具体受影响版本范围以官方安全公告为准,暂无公开信息确认精确版本区间。

漏洞详情

漏洞类型为授权绕过。成因在于 Next.js 中间件会依据 x-middleware-subrequest 请求头判断是否为内部子请求,攻击者伪造该头即可让中间件被跳过。利用方式为在请求中携带特制头部,直接访问本应受中间件保护的路由或接口。

利用条件与风险

利用前提是目标应用依赖中间件做鉴权。实战中可导致未授权访问、权限提升等风险,CVSS 评级为严重。

修复建议

建议升级至官方修复版本,并在边缘/网关层过滤或剥离外部传入的 x-middleware-subrequest 请求头作为临时缓解。具体修复版本以官方公告为准。

原始情报

POC for react2shell