
تطبيق تجريبي لاستغلال CVE-2025-29927: تجاوز وسيط NextJS عبر رؤوس محقونة بواسطة الوكيل للوصول غير المصرح به إلى /admin. يتضمن تطبيقًا ضعيفًا ونص برمجي وكيل للاستغلال.
يحتوي تطبيق NextJS على مصادقة قائمة على ملفات تعريف الارتباط ووسيط لمنع الوصول غير المصرح به إلى صفحة /admin.
لتشغيل التطبيق، قم بتشغيل
yarn
# then
yarn dev
للحصول على وصول غير مصرح به إلى صفحة /admin باستخدام ثغرة CVE-2025-29927، قم بتشغيل خادم وكيل يضيف رؤوسًا خاصة إلى الطلبات.
node scripts/proxy.js
ثم انتقل إلى http://localhost:8000/admin