Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2025-0096

Published Mar 25, 2025·Last modified Mar 25, 2025
Description
Feiten

Vercel heeft een kwetsbaarheid verholpen in Next.js (Specifiek voor versies 14.2.25 en 15.2.3)

Interpretaties

Next.js is een populair framework voor het ontwikkelen van web-applicaties. De kwetsbaarheid bevindt zich in de manier waarop Next.js authenticatiecontroles in de eigen middleware verwerkt. Dit stelt kwaadwillenden in staat om deze controles te omzeilen, wat kan leiden tot ongeautoriseerde toegang tot gevoelige gegevens en functionaliteiten, waaronder mogelijk de beheer-interface van de getroffen applicaties.

Oplossingen

Vercel heeft updates uitgebracht om de kwetsbaarheid te verhelpen. Zie bijgevoegde referenties voor meer informatie. Indien het inzetten van de updates (nog) niet mogelijk is op korte termijn, heeft Vercel ook een mitigerende maatregel gepubliceerd, om het risico van misbruik te verkleinen.

Blokkeer externe requests welke de header x-middleware-subrequest bevat.

Kans

medium

Schade

high

CWE-285

Improper Authorization

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard