
Application de démonstration pour exploiter CVE-2025-29927 : contournement du middleware NextJS via des en-têtes injectés par proxy pour un accès non autorisé à /admin. Inclut l'application vulnérable et le script proxy d'exploitation.
L'application NextJS utilise une authentification basée sur des cookies et un middleware pour empêcher les accès non autorisés à la page /admin.
Pour démarrer l'application, exécutez
yarn
# then
yarn dev
Pour obtenir un accès non autorisé à la page /admin en utilisant la vulnérabilité CVE-2025-29927, exécutez un serveur proxy qui ajoute des en-têtes spéciaux aux requêtes.
node scripts/proxy.js
Ensuite, rendez-vous sur http://localhost:8000/admin