nextjs-auth-bypass
Análisis y explotación de una vulnerabilidad de bypass de autorización en Next.js (CVE-2025-29927)
Bypass de Autorización en Next.js – Análisis de CVE
Descripción general
Este proyecto demuestra una vulnerabilidad de bypass de autorización en una aplicación Next.js causada por una validación incorrecta del middleware.
Detalles de la Vulnerabilidad
- Tipo: Bypass de Autorización
- CVE: CVE-2025-29927
- Severidad: Crítica (CVSS 9.1)
Herramientas Utilizadas
- Burp Suite
- Kali Linux
- Firefox
Resumen de Explotación
- Se interceptó la solicitud HTTP usando Burp Suite
- Se modificó el encabezado de la solicitud para eludir la autenticación
- Se obtuvo acceso no autorizado al panel de administración
Causa Raíz
La validación incorrecta del middleware permitió eludir solicitudes internas mediante encabezados personalizados.
Impacto
- Acceso de administrador no autorizado
- Posible exposición de datos
- Escalada de privilegios
Mitigación
- Validar todas las solicitudes en el lado del servidor
- No confiar en encabezados controlados por el cliente
- Implementar controles de autenticación estrictos
Habilidades Demostradas
- Seguridad en Aplicaciones Web
- Burp Suite
- Análisis de Vulnerabilidades
- OWASP Top 10
Archivo del Proyecto
Consulte el PDF adjunto para obtener todos los detalles.