
Aplicación de demostración para explotar CVE-2025-29927: omisión del middleware de NextJS mediante encabezados inyectados por proxy para acceso no autorizado a /admin. Incluye aplicación vulnerable y script de exploit proxy.
La aplicación NextJS tiene autenticación basada en cookies y un middleware para evitar el acceso no autorizado a la página /admin.
Para iniciar la aplicación ejecuta
yarn
# then
yarn dev
Para obtener acceso no autorizado a la página /admin usando la vulnerabilidad CVE-2025-29927, ejecuta un servidor proxy que agrega encabezados especiales a las solicitudes.
node scripts/proxy.js
Luego ve a http://localhost:8000/admin