Authorization Bypass in Next.js Middleware
Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.
Las versiones de Next.js desde 1.11.4 hasta 15.2.2 permiten a atacantes eludir verificaciones de autorización implementadas en middleware manipulando el encabezado x-middleware-subrequest, pudiendo otorgar acceso no autorizado a recursos protegidos.
El desvío de autorización en el middleware de Next.js ocurre cuando un atacante crea solicitudes con un encabezado x-middleware-subrequest falsificado, causando que la lógica de autorización sea omitida o mal interpretada. Afecta a versiones desde 1.11.4 hasta 15.2.2; la vulnerabilidad se corrige en 12.3.5, 13.5.9, 14.2.25 y 15.2.3. El ataque requiere acceso a la red de la aplicación y resulta en la elusión de controles de autorización.