
POC für CVE-2025-29927
Proof-of-Concept für die Umgehung der Autorisierung in Next.js Middleware
Du kannst das hier gegen eine verwundbare Version ausführen: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
Die Ausführung ist unkompliziert.
Du wirst aufgefordert, den Domainnamen einzugeben. (Du hast zwei Möglichkeiten: Erstens nur einen Domainnamen eingeben. Zweitens Domainname mit Pfad)
Wenn du es so eingibst, zum Beispiel "domain.com", versucht es, die authentifizierten Pfade per Brute-Force zu ermitteln und diese zu testen, sobald es einen mit Statuscode 200 findet.
Alternativ kannst du die authentifizierte Seite selbst angeben, zum Beispiel "domain.com/admin/clients"
In diesem Fall zeigt es nur das Ergebnis für diesen Endpunkt an.
Die Ergebnisse werden als JSON angezeigt.
