CVE-2025-29927

plus petit que 1 minute de lecture

Mis à jour :

Bypass d’Authentification dans Next.js

Une faille de sécurité critique, identifiée sous le nom de CVE-2025-29927, a été découverte dans le framework Next.js. Elle permet à un attaquant de contourner les mécanismes de validation de middleware, tels que la vérification des autorisations d’accès à une ressource.

Points Clés :

  • Nature de la vulnérabilité : Contournement de l’authentification.
  • Impact potentiel : Accès non autorisé à des ressources protégées.
  • Facilité d’exploitation : L’exploit est simple, mais une analyse manuelle peut être nécessaire pour identifier les routes vulnérables.
  • Portée : Concerne les déploiements utilisant next start et output: 'standalone'. Les applications utilisant uniquement le front-end de Next.js ne sont pas affectées.

Vulnérabilité :

  • CVE : CVE-2025-29927

Recommandations :

  • Mettre à jour les déploiements utilisant next start et output: 'standalone' en priorité.
  • Ne pas se fier uniquement aux WAF (Web Application Firewalls) pour la protection, car des contournements sont toujours possibles.

Source