
Preuve de concept pour CVE-2025-29927
Preuve de concept pour le contournement de l'autorisation dans le middleware Next.js
Vous pouvez l'exécuter contre une version vulnérable ici : https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
L'exécution est simple.
Il vous sera demandé de saisir le nom de domaine. (Vous avez deux options : premièrement, saisir uniquement un nom de domaine. Deuxièmement, un nom de domaine avec un chemin)
Si vous le saisissez comme ceci « domain.com », il tentera de forcer par force brute les chemins authentifiés et les testera dès qu'il en aura trouvé un avec le code de statut 200.
Vous pouvez également fournir vous-même la page authentifiée, par exemple « domain.com/admin/clients »
Dans ce cas, il n'affichera que le résultat pour ce point de terminaison.
Les résultats sont affichés au format JSON.
