Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NextJS-CVE-2025-29927 — Application Next.js intentionnellement vulnérable démontrant le contournement d'authentification CVE-2025-29927 via l'évasion du WAF middleware. Conçue pour la recherche en sécurité, les laboratoires de tests d'intrusion et les démonstrations de divulgation responsable avec un backend MySQL et une authentification JWT. | Kitploit
Outils/GitHubGitHub/enochgitgamefied/nextjs-cve-2025-29927
Analyse des VulnérabilitésExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et ÉducationLabs et Pratique
GitHubenochgitgamefied/nextjs-cve-2025-29927

NextJS-CVE-2025-29927

Voir le dépôt
46il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Application Next.js intentionnellement vulnérable démontrant le contournement d'authentification CVE-2025-29927 via l'évasion du WAF middleware. Conçue pour la recherche en sécurité, les laboratoires de tests d'intrusion et les démonstrations de divulgation responsable avec un backend MySQL et une authentification JWT.

Partager

Voici un fichier README.md propre et informatif pour votre dépôt GitHub qui explique qu'il s'agit d'une application Next.js vulnérable pour CVE-2025-29927 et inclut un lien vers votre vidéo YouTube de configuration :


🔓 NextJS-CVE-2025-29927 - Application de démonstration vulnérable

Il s'agit d'une application Next.js vulnérable qui démontre CVE-2025-29927, une faille de sécurité identifiée dans les applications web utilisant Next.js avec une gestion incorrecte des entrées ou des failles de contrôle d'accès.

Le projet utilise un backend MySQL et une authentification JWT et est conçu uniquement à des fins éducatives et de test — comme pour les laboratoires de tests d'intrusion, les démonstrations de divulgation responsable et la recherche en sécurité.

Les mots de passe des comptes de test dans users.csv sont '123456' et la clé secrète pour l'authentification JWT 'JWT_SECRET' est ajoutée au fichier '.env.local' et a été partagée intentionnellement dans ce dépôt public ; il ne s'agit pas d'un jeton JWT utilisé en production. Cela simplifie le déploiement et les tests.

Vous pouvez également remplacer la clé secrète du JWT par celle que vous avez générée, mais le fichier .env doit exister pour que l'authentification JWT fonctionne.

⚠️ Avertissement : Ce projet est intentionnellement vulnérable. Ne le déployez PAS dans des environnements de production. Utilisez-le uniquement dans des configurations isolées ou contrôlées à des fins éducatives.


📹 Liens YouTube pour configurer ce projet et démonstration de son exploitation

  1. Regardez le guide complet d'installation et de démonstration sur YouTube ici pour configurer ce projet :
    ▶️ [https://www.youtube.com/watch?v=Akb3R34QnM8&t=482s]

  2. Regardez la démonstration complète sur YouTube ici pour voir comment la vulnérabilité est exploitée : ▶️ [https://www.youtube.com/watch?v=3OPWodc2lx4]


🛠️ Stack technique

  • Next.js
  • MySQL
  • API RESTful avec endpoints non sécurisés
  • Démonstration de la vulnérabilité CVE-2025-29927

🚀 Pour commencer

Prérequis

  • Node.js (v18 ou plus récent recommandé)
  • Serveur MySQL (vous pouvez utiliser MySQL Workbench Community Edition qui est gratuit)
  • Git

1. Cloner le dépôt

root@kitploit:~
git clone https://github.com/enochgitgamefied/NextJS-CVE-2025-29927.git
cd NextJS-CVE-2025-29927

2. Installer les dépendances

root@kitploit:~
npm install

3. Configurer la base de données

Créez une base de données MySQL et mettez à jour les détails de connexion dans :

root@kitploit:~
/database/index.js

La configuration la plus simple serait d'utiliser les fichiers csv partagés dans ce dépôt pour créer les tables. Tous les comptes utilisateurs utilisent le même mot de passe. Le mot de passe est '123456'. Regardez la vidéo YouTube pour obtenir tous les détails et des instructions étape par étape.

Vous pouvez également utiliser quelque chose comme l'exemple ci-dessous. Exemple :

root@kitploit:~
const pool = mysql.createPool({
  host: 'localhost',
  user: 'root',
  password: 'yourpassword',
  database: 'cve_demo'
});

Ensuite, importez le schéma depuis database/schema.sql ou exécutez votre propre script de configuration.

4. Lancer le serveur de développement

root@kitploit:~
npm run dev

Rendez-vous sur http://localhost:3000 pour voir l'application dans votre navigateur.


🐞 À propos de la vulnérabilité (CVE-2025-29927)

Cette application contient un middleware NextJS qui agit comme un WAF (pare-feu d'application web) et une version vulnérable de Next 13.4.9 qui permet aux attaquants d'exploiter des vulnérabilités liées au contournement d'authentification, à l'inclusion de fichiers locaux, ou au contrôle d'accès inadéquat. L'objectif est d'aider les chercheurs à comprendre comment cette CVE peut être exploitée et comment l'atténuer.


📬 Lien vers le blog

https://techtalkpine.com/2025/03/demo-for-cve-2025-29927-nextjs/


📄 Licence

Ce projet est sous licence MIT.

Télécharger l’outil