BDU:2025-03185 (CVE-2025-29927) — уязвимость механизма обработки заголовков x-middleware-subrequest программной платформы создания веб-приложений Next.js
По данным БДУ ФСТЭК России, по состоянию на 24.03.2025.
Критический — 9.1/10 Публичный эксплойт Устранена
Уязвимость механизма обработки заголовков x-middleware-subrequest программной платформы создания веб-приложений Next.js связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности путем отправки специально сформированного запроса
Кого касается и что делать
- Уязвимое ПО: Next.js (Vercel) — версии до 15.2.3, до 14.2.25, до 13.5.9, до 12.3.5
- Что делать: уязвимость устранена производителем — применить исправления: www.openwall.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2025-03185 · CVE-2025-29927 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.1; CVSS 2.0 — 9.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность и целостность |
| Наименование ФСТЭК | Уязвимость механизма обработки заголовков x-middleware-subrequest программной платформы создания веб-приложений Next.js, позволяющая нарушителю обойти существующие ограничения безопасности |
| Даты | Опубликована: 24.03.2025 · Обновлена ФСТЭК: 24.03.2025 · Выявлена: 21.03.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-285 — неправильная авторизация |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Next.js (Vercel) — версии до 15.2.3, до 14.2.25, до 13.5.9, до 12.3.5 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- ограничение возможности обработки уязвимым программным обеспечением запросов, содержащих заголовки x-middleware-subrequest
- использование средств межсетевого экранирования уровня веб-приложений (WAF)
- использование средств обнаружения и предотвращения вторжений (IDS/IPS) для выявления и реагирования на попытки эксплуатации уязвимости
- использование SIEM-систем для отслеживания попыток эксплуатации уязвимости.
Использование рекомендаций:
www.openwall.com/lists/oss-security/2025/03/23/3



