
CVE-2025-29927 के लिए POC
नेक्स्ट.जेएस मिडलवेयर में प्राधिकरण बायपास के लिए प्रूफ-ऑफ-कॉन्सेप्ट
आप इसे एक कमजोर संस्करण के खिलाफ यहां चला सकते हैं: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
चलाना सीधा है।
यह आपको डोमेन नाम टाइप करने के लिए संकेत देगा। (आपके पास दो विकल्प हैं: पहला, केवल डोमेन नाम टाइप करें। दूसरा, पथ के साथ डोमेन नाम)
यदि आप इसे इस तरह टाइप करते हैं "domain.com" तो यह प्रमाणित पथों को ब्रूट फोर्स करने का प्रयास करेगा और जैसे ही उसे स्टेटस कोड 200 वाला कोई मिलेगा, उनका प्रयास करेगा।
वैकल्पिक रूप से आप स्वयं प्रमाणित पृष्ठ प्रदान कर सकते हैं, उदाहरण के लिए "domain.com/admin/clients"
इस मामले में यह केवल इस एंडपॉइंट के लिए परिणाम दिखाएगा।
परिणाम JSON के रूप में प्रदर्शित होते हैं।
