
Application Next.js intentionnellement vulnérable démontrant le contournement d'authentification CVE-2025-29927 via l'évasion du WAF middleware. Conçue pour la recherche en sécurité, les laboratoires de tests d'intrusion et les démonstrations de divulgation responsable avec un backend MySQL et une authentification JWT.
Voici un fichier README.md propre et informatif pour votre dépôt GitHub qui explique qu'il s'agit d'une application Next.js vulnérable pour CVE-2025-29927 et inclut un lien vers votre vidéo YouTube de configuration :
Il s'agit d'une application Next.js vulnérable qui démontre CVE-2025-29927, une faille de sécurité identifiée dans les applications web utilisant Next.js avec une gestion incorrecte des entrées ou des failles de contrôle d'accès.
Le projet utilise un backend MySQL et une authentification JWT et est conçu uniquement à des fins éducatives et de test — comme pour les laboratoires de tests d'intrusion, les démonstrations de divulgation responsable et la recherche en sécurité.
Les mots de passe des comptes de test dans users.csv sont '123456' et la clé secrète pour l'authentification JWT 'JWT_SECRET' est ajoutée au fichier '.env.local' et a été partagée intentionnellement dans ce dépôt public ; il ne s'agit pas d'un jeton JWT utilisé en production. Cela simplifie le déploiement et les tests.
Vous pouvez également remplacer la clé secrète du JWT par celle que vous avez générée, mais le fichier .env doit exister pour que l'authentification JWT fonctionne.
⚠️ Avertissement : Ce projet est intentionnellement vulnérable. Ne le déployez PAS dans des environnements de production. Utilisez-le uniquement dans des configurations isolées ou contrôlées à des fins éducatives.
Regardez le guide complet d'installation et de démonstration sur YouTube ici pour configurer ce projet :
▶️ [https://www.youtube.com/watch?v=Akb3R34QnM8&t=482s]
Regardez la démonstration complète sur YouTube ici pour voir comment la vulnérabilité est exploitée : ▶️ [https://www.youtube.com/watch?v=3OPWodc2lx4]
git clone https://github.com/enochgitgamefied/NextJS-CVE-2025-29927.git
cd NextJS-CVE-2025-29927
npm install
Créez une base de données MySQL et mettez à jour les détails de connexion dans :
/database/index.js
La configuration la plus simple serait d'utiliser les fichiers csv partagés dans ce dépôt pour créer les tables. Tous les comptes utilisateurs utilisent le même mot de passe. Le mot de passe est '123456'. Regardez la vidéo YouTube pour obtenir tous les détails et des instructions étape par étape.
Vous pouvez également utiliser quelque chose comme l'exemple ci-dessous. Exemple :
const pool = mysql.createPool({
host: 'localhost',
user: 'root',
password: 'yourpassword',
database: 'cve_demo'
});
Ensuite, importez le schéma depuis database/schema.sql ou exécutez votre propre script de configuration.
npm run dev
Rendez-vous sur http://localhost:3000 pour voir l'application dans votre navigateur.
Cette application contient un middleware NextJS qui agit comme un WAF (pare-feu d'application web) et une version vulnérable de Next 13.4.9 qui permet aux attaquants d'exploiter des vulnérabilités liées au contournement d'authentification, à l'inclusion de fichiers locaux, ou au contrôle d'accès inadéquat. L'objectif est d'aider les chercheurs à comprendre comment cette CVE peut être exploitée et comment l'atténuer.
Ce projet est sous licence MIT.