www.itfunk.orgwww.itfunk.orgwww.itfunk.org
  • Accueil
  • Tech Nouvelles
    Tech NouvellesVoir plus
    Outils de correction automatisés
    Acquisition de Wiz par Google : dernières actualités et impacts en matière de cybersécurité
    1 Min Lecture
    Clinique de cybersécurité UHMC pour les petites entreprises – Dernières nouvelles et impacts sur la cybersécurité
    0 Min Lecture
    Incident de cybersécurité chez Telus – Dernières nouvelles et impact sur la cybersécurité
    0 Min Lecture
    Ligne de vie numérique : Pourquoi 2026 est l’année où la cybersécurité des soins de santé est devenue cruciale
    5 Min Lecture
    Zero Trust : comment une idée de sécurité est devenue un modèle
    41 Min Lecture
  • Cybermenaces
    • Malware
    • Ransomware
    • Les chevaux de Troie
    • Adware
    • Pirate de navigateur
    • Mac Malware
    • Menaces Android
    • Menaces iPhone
    • Programmes potentiellement indésirables (PUP)
    • Escroqueries en ligne
    • Vulnérabilités CVE de Microsoft
  • Guides pratiques
    Guides pratiquesVoir plus
    7 signes que vous avez été piraté
    10 Min Lecture
    10 façons de regarder des films en streaming gratuitement et légalement en ligne
    10 façons optimales de regarder des films en streaming gratuit et légal (Guide 2026)
    19 Min Lecture
    Que faire après une cyberattaque : un guide pratique pour les entreprises
    7 Min Lecture
    5 sites web à éviter en 2026
    5 sites web à éviter en 2026
    13 Min Lecture
    Logiciel malveillant Tasksche.exe
  • Comparatifs
    • Hardware
    • Logiciels
  • Meilleures pratiques informatiques/cybersécurité
    Meilleures pratiques informatiques/cybersécuritéVoir plus
    7 signes que vous avez été piraté
    10 Min Lecture
    Clinique de cybersécurité UHMC pour les petites entreprises – Dernières nouvelles et impacts sur la cybersécurité
    0 Min Lecture
    Moteur de corrélation logarithmique
    BISO – Le pont opérationnel entre la cybersécurité et les métiers
    0 Min Lecture
    Ligne de vie numérique : Pourquoi 2026 est l’année où la cybersécurité des soins de santé est devenue cruciale
    5 Min Lecture
    Zero Trust : comment une idée de sécurité est devenue un modèle
    41 Min Lecture
  • ANALYSE GRATUITE
  • La cybersécurité pour les entreprises
Rechercher
  • À PROPOS DE NOUS
  • CONDITIONS ET SERVICES
  • PLAN DU SITE
  • CONTACTEZ-NOUS
© 2023 ITFunk.org. Tous droits réservés.
En train de lire: Supprimer CVE-2025-29927 : faille critique de contournement d'autorisation Next.js
Share
Notification Voir plus
Resizer de policeAa
www.itfunk.orgwww.itfunk.org
Resizer de policeAa
  • Tech Nouvelles
  • Guides pratiques
  • Cybermenaces
  • Comparatifs
  • La cybersécurité pour les entreprises
  • Scan gratuit
Rechercher
  • Accueil
  • Tech Nouvelles
  • Cybermenaces
    • Malware
    • Ransomware
    • Les chevaux de Troie
    • Adware
    • Pirate de navigateur
    • Mac Malware
    • Menaces Android
    • Menaces iPhone
    • Programmes potentiellement indésirables (PUP)
    • Escroqueries en ligne
  • Guides pratiques
  • Comparatifs
    • Hardware
    • Logiciels
  • Meilleures pratiques informatiques/cybersécurité
  • La cybersécurité pour les entreprises
  • ANALYSE GRATUITE
Suivez nous
  • À PROPOS DE NOUS
  • CONDITIONS ET SERVICES
  • PLAN DU SITE
  • CONTACTEZ-NOUS
© 2023 ITFunk.org Tous droits réservés.
www.itfunk.org > Blog > Cybermenaces > Malware > Supprimer CVE-2025-29927 : faille critique de contournement d'autorisation Next.js
MalwareVulnérabilités CVE de MicrosoftTech Nouvelles

Supprimer CVE-2025-29927 : faille critique de contournement d'autorisation Next.js

Une vulnérabilité middleware à haut risque dans Next.js pourrait permettre aux attaquants d'accéder à des ressources privilégiées

Recherche ITFunk
Dernière mise à jour : 12 juin 2025 à 4h18
Recherche ITFunk
Share
Supprimer CVE-2025-29927 : faille critique de contournement d'autorisation Next.js
PARTAGER

Une vulnérabilité de sécurité critique récemment révélée dans le populaire framework React Next.js, suivie comme CVE-2025-29927, a fait des vagues dans la communauté des développeurs en raison de son potentiel contourner les mécanismes d'autorisation basés sur les intergiciels. Avec un Note CVSS de 9.1, cette vulnérabilité est classée comme critique, ce qui rend une attention et une action immédiates essentielles pour tous les développeurs utilisant les versions concernées de Next.js.

Table des matières
  • Présentation de la vulnérabilité
    • Résumé des vulnérabilités
    • Qu'est-ce qui rend CVE-2025-29927 si dangereux ?
    • Versions corrigées et action du développeur
  • Guide de suppression et d'atténuation de la vulnérabilité CVE-2025-29927
    • Étape 1 : Mise à niveau vers une version corrigée
      • Objectifs de mise à niveau :
      • Comment mettre à niveau :
    • Étape 2 : Implémenter un filtrage d'en-tête temporaire (si vous ne pouvez pas appliquer de correctif)
      • Exemple (serveur personnalisé Next.js – Express) :
      • Exemple (Vercel Middleware – Edge Function Filter) :
    • Étape 3 : Renforcer la logique d’autorisation
    • Étape 4 : Tester le comportement exploitable
    • Étape 5 : Surveiller et enregistrer les activités suspectes
  • Conclusion

Présentation de la vulnérabilité

Découvert et divulgué publiquement par un chercheur en sécurité Rachid Allam (alias zhero surélevées que pour les essai à froid), cette faille cible la manière dont Next.js gère le x-middleware-subrequest entête— un mécanisme initialement conçu pour empêcher les boucles infinies de requêtes intergiciels. Malheureusement, dans certaines conditions, des acteurs malveillants peuvent manipuler cet en-tête à ignorer entièrement l'exécution du middleware, contournant efficacement les contrôles d'autorisation basés sur les cookies ou d'autres formes de contrôles implémentés dans les intergiciels.

La faille représente le plus grand risque pour les applications qui s'appuyer uniquement sur le middleware pour le contrôle d'accès, notamment ceux protégeant les routes sensibles comme les panneaux d'administration ou les API privilégiées. Dans de tels scénarios, les attaquants pourraient potentiellement accéder aux données ou fonctionnalités réservées aux utilisateurs authentifiés ou de haut niveau—sans autorisation appropriée.


Résumé des vulnérabilités

AttributDÉTAILS
Nom de la menaceCVE-2025-29927
Type de menaceContournement de l'autorisation du middleware
Noms de détectionAucun attribué ; surveillé via les bases de données CVE et les audits de code source
Score CVSS9.1 (Critique)
Cadre affectéNext.js
Versions affectéesVersions antérieures à 12.3.5, 13.5.9, 14.2.25 et 15.2.3
Symptômes d'exploitationAccès non autorisé aux routes protégées, privilèges élevés sans connexion
Potentiel de dommagesÉlevé – Accès privilégié, exposition des données, contrôle d'accès rompu
Méthode de distributionExploitation via des requêtes HTTP externes spécialement conçues
Exploits connusDivulgué publiquement – ​​potentiel d’exploitation massive
Niveau de dangerCritical
Rapporté parRachid Allam (zhero, essai à froid)
Courriels associésN'est pas applicable

Scannez votre Votre appareil Supprimer CVE-2025-29927 : faille critique de contournement d'autorisation Next.js

✅ Détecte et supprime les logiciels malveillants

🛡️ Protège contre les infections

Télécharger SpyHunter 5
Télécharger SpyHunter pour Mac

✅ Scan gratuit 

✅13 millions de scans/mois

Ne laissez pas votre système sans protection. Télécharger SpyHunter aujourd'hui gratuitement et analysez votre appareil à la recherche de logiciels malveillants, d'escroqueries ou de toute autre menace potentielle. Restez protégé !


Qu'est-ce qui rend CVE-2025-29927 si dangereux ?

La question clé ici est autorisation middleware uniquementDe nombreux développeurs Next.js utilisent des intergiciels comme solution légère pour vérifier les sessions utilisateur, les rôles ou d'autres jetons de sécurité avant d'autoriser l'accès à des pages spécifiques. Cependant, cette vulnérabilité permet clients malveillants pour injecter le x-middleware-subrequest entête dans les requêtes externes, en trompant Next.js en lui faisant croire que la requête a déjà été transmise par le middleware.

Cela ouvre la porte à l'accès non autorisé, en particulier dans les applications qui stockent des données utilisateur sensibles, permettent la gestion des comptes ou offrent des fonctionnalités d'administration sans couches de sécurité back-end supplémentaires.

Les chercheurs de JFrog ont souligné l’importance de sécurité en couches Dans les applications modernes, dépendre entièrement de l'autorisation du frontend ou du middleware peut avoir des conséquences désastreuses lorsqu'un tel contournement est disponible.


Versions corrigées et action du développeur

L'équipe de développement Next.js a déjà publié patchs résoudre ce problème dans les versions suivantes :

  • 12.3.5
  • 13.5.9
  • 14.2.25
  • 15.2.3

Il est fortement recommandé aux développeurs de mettre à niveau vers la version corrigée appropriée immédiatement. Pour ceux qui ne peuvent pas mettre à jour immédiatement, c'est fortement recommandé pour tout bloquer requêtes externes contenant le x-middleware-subrequest entête pour réduire l'exposition.


Guide de suppression et d'atténuation de la vulnérabilité CVE-2025-29927

Le CVE-2025-29927 Une vulnérabilité dans le framework Next.js permet aux attaquants de contourner l'autorisation basée sur le middleware en manipulant le x-middleware-subrequest en-tête. Pour protéger votre application, suivez les étapes ci-dessous pour supprimer la vulnérabilité surélevées que pour les renforcez votre posture de sécurité.


Étape 1 : Mise à niveau vers une version corrigée

Le le plus sûr et le plus efficace La meilleure façon de remédier à ce défaut est de mise à niveau de Next.js vers une version corrigée.

Objectifs de mise à niveau :

  • 12.3.5
  • 13.5.9
  • 14.2.25
  • 15.2.3

Comment mettre à niveau :

Ouvrez votre terminal et exécutez la commande appropriée pour votre projet :

bashCopierModifiernpm install next@12.3.5
# or for newer versions
npm install next@15.2.3

Ensuite, reconstruisez votre projet :

bashCopierModifiernpm run build

Étape 2 : Implémenter un filtrage d'en-tête temporaire (si vous ne pouvez pas appliquer de correctif)

Si vous êtes impossible de mettre à niveau immédiatement, mettre en œuvre un filtre côté serveur pour bloquer les requêtes contenant le x-middleware-subrequest en-tête provenant de sources non fiables.

Exemple (serveur personnalisé Next.js – Express) :

javascriptCopierModifierconst express = require('express');
const next = require('next');

const app = next({ dev: false });
const handle = app.getRequestHandler();

app.prepare().then(() => {
  const server = express();

  // Header check middleware
  server.use((req, res, next) => {
    if (req.headers['x-middleware-subrequest']) {
      return res.status(403).send('Forbidden: Malicious header detected');
    }
    next();
  });

  server.all('*', (req, res) => {
    return handle(req, res);
  });

  server.listen(3000, () => {
    console.log('Server listening on port 3000');
  });
});

Exemple (Vercel Middleware – Edge Function Filter) :

jsCopyEditimport { NextResponse } from 'next/server';

export function middleware(request) {
  const headerValue = request.headers.get('x-middleware-subrequest');

  if (headerValue) {
    return new Response('Forbidden', { status: 403 });
  }

  return NextResponse.next();
}

Étape 3 : Renforcer la logique d’autorisation

Évitez de compter uniquement sur le middleware pour l'authentification ou le contrôle d'accès.

  • Utilisez des contrôles côté serveur sur les itinéraires API et la logique au niveau de la page.
  • Vérifiez les sessions utilisateur ou les jetons dans la logique de votre serveur (par exemple, à l'intérieur getServerSideProps ou gestionnaires de routes API).
  • Implémentez le contrôle d’accès basé sur les rôles (RBAC) au niveau de la route ou du contrôleur, et pas seulement au niveau du middleware.

Étape 4 : Tester le comportement exploitable

Après correction ou atténuation :

  1. Simulez une demande falsifiée avec le x-middleware-subrequest en-tête.
  2. Tenter d'accéder à des itinéraires restreints ou à des panneaux d'administration.
  3. Vérifiez que la demande est refusée ou redirigée de manière appropriée.

Utilisez des outils tels que Postman, curl ou Burp Suite pour tester la manipulation des requêtes :

bashCopierModifiercurl -H "x-middleware-subrequest: 1" https://yourdomain.com/admin

Étape 5 : Surveiller et enregistrer les activités suspectes

  • Configurez des règles WAF (Web Application Firewall) pour détecter les en-têtes suspects.
  • Utilisez des outils de journalisation pour surveiller les demandes répétées contenant le x-middleware-subrequest en-tête.
  • Enquêter sur les anomalies dans les journaux d’accès, en particulier pour les itinéraires d’administration ou restreints.

Conclusion

La divulgation de CVE-2025-29927 met en évidence les dangers de faire confiance au middleware comme seule couche d'autorisationLes détails techniques étant désormais publics, les acteurs malveillants sont susceptibles d'exploiter cette vulnérabilité si les développeurs tardent à appliquer les correctifs ou à mettre en œuvre des mesures d'atténuation efficaces. Si votre application est basée sur Next.js et utilise un middleware pour l'autorisation, votre les données utilisateur et les itinéraires protégés peuvent déjà être menacésMettez à jour maintenant, avant que des visiteurs non autorisés ne trouvent le moyen d’entrer.

Scannez votre Votre appareil Supprimer CVE-2025-29927 : faille critique de contournement d'autorisation Next.js

✅ Détecte et supprime les logiciels malveillants

🛡️ Protège contre les infections

Télécharger SpyHunter 5
Télécharger SpyHunter pour Mac

✅ Scan gratuit 

✅13 millions de scans/mois

Ne laissez pas votre système sans protection. Télécharger SpyHunter aujourd'hui gratuitement et analysez votre appareil à la recherche de logiciels malveillants, d'escroqueries ou de toute autre menace potentielle. Restez protégé !

Logiciel malveillant de cryptographie MetaMask
Ransomware ShinyHunters
Cheval de Troie DebugElevator
Ransomware MORTAR
Ransomware HAPP
MARQUÉ:vulnérabilité d'autorisationCVE critique 2025CVE critique Next.jsvulnérabilité critique du framework WebCVE-2025-29927Faille CVSS 9.1Problème de sécurité JavaScriptAvertissement JFrog Next.jsbogue d'autorisation du middlewarecontournement du middlewarevulnérabilité de contournement du middlewareproblème de sécurité du middlewareAccès à la route d'administration Next.jsContournement de l'autorisation Next.jsNext.js CVSS 9.1Exploit Next.jsExploit du middleware Next.jsPatch Next.js 15.2.3Mise à jour du correctif Next.jsFaille de sécurité Next.jsVersions de Next.js affectéesVulnérabilité Next.jsLa vulnérabilité de Rachid AllamRachid Allam zhero cold-trySécurité du framework Reactfaille de sécurité dans Next.jsexploit du middleware d'application Websécurité des applications Webmenace d'application Websécurité du développement Webfaille x-middleware-subrequestExploit de l'en-tête x-middleware-subrequest

Inscrivez-vous à la newsletter quotidienne

Tenez bon ! Recevez les dernières nouvelles de dernière minute directement dans votre boîte de réception.
En vous inscrivant, vous acceptez notre Conditions d'utilisation et reconnaissez les pratiques de données dans notre Politique de confidentialité. Vous pouvez vous désinscrire à n'importe quel moment.
Partager cet article
Facebook Copiez le lien Impressions hors ligne
Share
article précédent Supprimer Asyetaprovinc.org
article suivant Suppression des logiciels publicitaires et des redirections de Shedroobsoa.net
Laisser un commentaire

Laissez un commentaire Annuler la réponse

Votre adresse courriel n'apparaitra pas. Les champs obligatoires sont marqués *

Analysez votre système à la recherche de logiciels malveillants

Ne laissez pas votre système sans protection. Télécharger SpyHunter Téléchargez-le gratuitement dès aujourd'hui et analysez votre appareil à la recherche de logiciels malveillants, d'arnaques ou de toute autre menace potentielle. Restez protégé !

Télécharger SpyHunter 5
Télécharger SpyHunter pour Mac
✅ Analyse gratuite disponible • ⭐ Détecte instantanément les logiciels malveillants
//

Enregistrez-vous quotidiennement pour découvrir le meilleur contenu basé sur la technologie et la cybersécurité sur Internet.

Lien rapide

  • À PROPOS DE NOUS
  • CONDITIONS ET SERVICES
  • PLAN DU SITE
  • CONTACTEZ-NOUS

Assistance

Inscrivez-vous à notre newsletter

Abonnez-vous à notre newsletter pour recevoir instantanément nos derniers articles !

 

www.itfunk.orgwww.itfunk.org
© 2023 www.itfunk.org. Tous droits réservés.
  • À PROPOS DE NOUS
  • CONDITIONS ET SERVICES
  • PLAN DU SITE
  • CONTACTEZ-NOUS
Ravis de vous revoir!

Connectez-vous à votre compte

Nom d'utilisateur ou adresse e-mail
Mot de passe

Mot de passe oublié ?

CONDITIONS ET SERVICES