
POC for CVE-2025-29927
नेक्स्ट.जेएस मिडलवेयर में प्राधिकरण बायपास के लिए प्रूफ-ऑफ-कॉन्सेप्ट
आप इसे एक कमजोर संस्करण के खिलाफ यहां चला सकते हैं: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
चलाना सीधा है।
यह आपको डोमेन नाम टाइप करने के लिए संकेत देगा। (आपके पास दो विकल्प हैं: पहला, केवल डोमेन नाम टाइप करें। दूसरा, पथ के साथ डोमेन नाम)
यदि आप इसे इस तरह टाइप करते हैं "domain.com" तो यह प्रमाणित पथों को ब्रूट फोर्स करने का प्रयास करेगा और जैसे ही उसे स्टेटस कोड 200 वाला कोई मिलेगा, उनका प्रयास करेगा।
वैकल्पिक रूप से आप स्वयं प्रमाणित पृष्ठ प्रदान कर सकते हैं, उदाहरण के लिए "domain.com/admin/clients"
इस मामले में यह केवल इस एंडपॉइंट के लिए परिणाम दिखाएगा।
परिणाम JSON के रूप में प्रदर्शित होते हैं।
