
Desafío CTF para aprender y practicar la explotación de la vulnerabilidad de omisión de middleware de Next.js (CVE-2025-29927) encontrando una flag en una página de administración.
después de leer el write up de @zhero___ en su blog personal, decidí construir este CTF para aprender cómo funcionan las cosas y después decidí compartirlo con cualquiera que quiera aprender a explotar esta vulnerabilidad. Así que un gran saludo a zhero & inzo_ y puedes encontrar su blog aquí: "https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middleware"
debes evitar el middlware y encontrar la flag en la página de administrador. También puedes leer la increíble investigación de assetnote: "https://www.assetnote.io/resources/research/doing-the-due-diligence-analyzing-the-next-js-middleware-bypass-cve-2025-29927" que te ayudará a evitarlo más rápido
git clone https://github.com/pouriam23/Next.js-Middleware-Bypass-CVE-2025-29927-.git
cd Next.js-Middleware-Bypass-CVE-2025-29927-
npm install
# or
yarn install
.env en el directorio raíz y añade lo siguiente:DATABASE_URL="your-database-url"
JWT_SECRET="your-jwt-secret"
npx prisma generate
npx prisma db push
Modo de desarrollo:
npm run dev
# or
yarn dev