
Défi CTF pour apprendre et pratiquer l'exploitation de la vulnérabilité de contournement du middleware Next.js (CVE-2025-29927) en trouvant un flag dans une page admin.
Après avoir lu l'article de @zhero___ sur son blog personnel, j'ai décidé de construire ce CTF pour apprendre comment les choses fonctionnent, puis j'ai décidé de le partager avec quiconque souhaite apprendre à exploiter cette vulnérabilité. Un grand merci à zhero & inzo_ et vous pouvez trouver leur article ici : "https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middleware"
Vous devez contourner le middleware et trouver le drapeau dans la page admin. Vous pouvez également lire l'excellente recherche d'Assetnote : "https://www.assetnote.io/resources/research/doing-the-due-diligence-analyzing-the-next-js-middleware-bypass-cve-2025-29927" qui vous aidera à le contourner plus rapidement.
git clone https://github.com/pouriam23/Next.js-Middleware-Bypass-CVE-2025-29927-.git
cd Next.js-Middleware-Bypass-CVE-2025-29927-
npm install
# ou
yarn install
.envDATABASE_URL="your-database-url"
JWT_SECRET="your-jwt-secret"
npx prisma generate
npx prisma db push
Mode développement :
npm run dev
# ou
yarn dev