CVE-2025-29927

plus petit que 1 minute de lecture

Mis à jour :

Contournement d’Authentification dans Next.js

Une faille de sécurité affecte Next.js, permettant aux attaquants de contourner les étapes de validation, telles que l’autorisation d’accès aux ressources. L’exploitation est aisée et potentiellement réalisable à grande échelle, bien qu’une identification manuelle des routes non authentifiées soit probable.

  • Vulnérabilité : CVE-2025-29927 - Contournement d’authentification.
  • Impact : Permet à un attaquant d’accéder à des ressources sans authentification, en contournant les vérifications du middleware.
  • Versions affectées : Les versions spécifiées dans l’avis de sécurité de Next.js (non détaillées dans l’extrait).
  • Déploiements concernés : Les applications utilisant next start et output: 'standalone'. Les applications utilisant uniquement la partie front-end de Next.js ne sont pas affectées.
  • Atténuation par WAF : Des solutions comme Cloudflare ont déjà implémenté des règles de détection, réduisant le risque pour les applications derrière un Web Application Firewall (WAF) performant. Cependant, il ne faut pas se fier uniquement aux WAF pour la protection.

Recommandations :

  • Mettre à jour les déploiements utilisant next start et output: 'standalone' en priorité.
  • Ne pas se fier exclusivement aux WAF pour la protection contre cette vulnérabilité.

Source