PT-2025-12427 · Next.Js · Next.Js
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Next.js versões 1.11.4 até 12.3.4
Next.js versões 13.0.0 até 13.5.8
Next.js versões 14.0.0 até 14.2.24
Next.js versões 15.0.0 até 15.2.2
Descrição
Existe uma falha de bypass de autorização no mecanismo de processamento de middleware do Next.js. Ao enviar uma requisição HTTP especialmente formulada contendo o cabeçalho
x-middleware-subrequest, um invasor remoto pode enganar a aplicação para que ela trate a requisição como se já tivesse passado pelas verificações de middleware. Isso permite que o invasor ignore a aplicação de autenticação, a validação de sessão, a limitação de taxa (rate-limiting) e as reescritas de caminho. Além disso, esta falha pode ser usada para ignorar cabeçalhos de Content-Security-Policy (CSP) ou causar a negação de serviço (DoS) através de envenenamento de cache. A exploração no mundo real foi observada por agentes de ameaças, incluindo o grupo TeamPCP, que visa painéis de administração e rotas de API protegidas por tokens de sessão. Implantações do Next.js hospedadas na Vercel estão automaticamente protegidas.Recomendações
Atualize o Next.js para a versão 12.3.5 ou posterior.
Atualize o Next.js para a versão 13.5.9 ou posterior.
Atualize o Next.js para a versão 14.2.25 ou posterior.
Atualize o Next.js para a versão 15.2.3 ou posterior.
Como solução temporária, impeça que requisições de usuários externos contendo o cabeçalho
x-middleware-subrequest cheguem à aplicação.
Implemente verificações de autorização no nível da rota além do middleware para fornecer defesa em profundidade.Exploit
Correção
DoS
RCE
Improper Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Next.Js