CVE-2025-29927
Mis à jour :
Bypass d’Authentification dans Next.js
Une faille de sécurité critique, identifiée sous le nom de CVE-2025-29927, a été découverte dans le framework Next.js. Elle permet à un attaquant de contourner les mécanismes de validation de middleware, tels que la vérification des autorisations d’accès à une ressource.
Points Clés :
- Nature de la vulnérabilité : Contournement de l’authentification.
- Impact potentiel : Accès non autorisé à des ressources protégées.
- Facilité d’exploitation : L’exploit est simple, mais une analyse manuelle peut être nécessaire pour identifier les routes vulnérables.
- Portée : Concerne les déploiements utilisant
next startetoutput: 'standalone'. Les applications utilisant uniquement le front-end de Next.js ne sont pas affectées.
Vulnérabilité :
- CVE : CVE-2025-29927
Recommandations :
- Mettre à jour les déploiements utilisant
next startetoutput: 'standalone'en priorité. - Ne pas se fier uniquement aux WAF (Web Application Firewalls) pour la protection, car des contournements sont toujours possibles.
