
Demo-App zur Ausnutzung von CVE-2025-29927: NextJS-Middleware-Bypass über proxy-injected Header für unbefugten /admin-Zugriff. Enthält anfällige App und exploit proxy script.
Die NextJS-App verfügt über eine Cookie-basierte Authentifizierung und eine Middleware, um unbefugten Zugriff auf die Seite /admin zu verhindern.
Um die App zu starten, führen Sie folgende Befehle aus:
yarn
# then
yarn dev
Um unbefugten Zugriff auf die Seite /admin durch Ausnutzen der Sicherheitslücke CVE-2025-29927 zu erhalten, starten Sie einen Proxy-Server, der den Anfragen spezielle Header hinzufügt.
node scripts/proxy.js
Gehen Sie dann zu http://localhost:8000/admin