
Proof-of-Concept für Autorisierungsbypass in Next.js Middleware
Proof-of-Concept für Umgehung der Autorisierung in Next.js Middleware
Sie können dies gegen eine anfällige Version hier ausführen: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
Die Ausführung ist einfach.
Es wird Sie auffordern, den Domainnamen einzugeben. (Sie haben zwei Optionen: Erstens, nur einen Domainnamen eingeben. Zweitens, Domainnamen mit Pfad)
Wenn Sie es wie "domain.com" eingeben, wird es versuchen, die authentifizierten Pfade zu bruteforcen und diese zu testen, sobald es einen mit Statuscode 200 findet.
Alternativ können Sie die authentifizierte Seite selbst angeben, z.B. "domain.com/admin/clients"
In diesem Fall wird nur das Ergebnis für diesen Endpunkt angezeigt.
Ergebnisse werden als JSON angezeigt.
