
إثبات المفهوم لتجاوز التفويض في Next.js Middleware
إثبات المفهوم لتجاوز التفويض في Middleware الخاص بـ Next.js
يمكنك تشغيل هذا ضد إصدار ضعيف هنا: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
التنفيذ مباشر.
سيطلب منك إدخال اسم النطاق. (لديك خياران: الأول، كتابة اسم النطاق فقط. الثاني، اسم النطاق مع المسار)
إذا كتبته بهذه الطريقة "domain.com" فسيحاول تخمين المسارات المُصادَق عليها باستخدام القوة الغاشمة، وسيجربها فور العثور على مسار يحمل رمز الحالة 200.
بدلاً من ذلك، يمكنك توفير الصفحة المُصادَق عليها بنفسك، على سبيل المثال "domain.com/admin/clients"
في هذه الحالة، سيعرض النتيجة لهذا المسار فقط.
تُعرض النتائج بصيغة JSON.
