Authorization Bypass in Next.js Middleware
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Versões do Next.js de 1.11.4 até 15.2.2 permitem que atacantes contornem verificações de autorização implementadas no middleware ao manipular o cabeçalho x-middleware-subrequest, podendo conceder acesso não autorizado a recursos protegidos.
O desvio de autorização no middleware Next.js ocorre quando um atacante cria requisições com um cabeçalho x-middleware-subrequest falsificado, fazendo com que a lógica de autorização seja ignorada ou mal interpretada. Afeta versões de 1.11.4 até 15.2.2; a vulnerabilidade é corrigida em 12.3.5, 13.5.9, 14.2.25 e 15.2.3. O ataque requer acesso à rede da aplicação e resulta em contorno dos controles de autorização.