
Prueba de concepto para CVE-2025-29927
Prueba de concepto para la omisión de autorización en Next.js Middleware
Puedes ejecutarlo contra una versión vulnerable aquí: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
La ejecución es sencilla.
Te pedirá que escribas el nombre de dominio. (Tienes dos opciones: primera, escribe solo un nombre de dominio. Segunda, nombre de dominio con ruta)
Si lo escribes así "domain.com" intentará forzar por fuerza bruta las rutas autenticadas y probará esas una vez que encuentre una con código de estado 200.
Alternativamente, puedes proporcionar la página autenticada por ti mismo, por ejemplo "domain.com/admin/clients"
En este caso, mostrará solo el resultado para este endpoint.
Los resultados se muestran como JSON.
