
CVE-2025-29927 का शोषण करने के लिए डेमो ऐप: प्रॉक्सी-इंजेक्टेड हेडर के माध्यम से अनधिकृत /admin पहुंच के लिए NextJS मिडलवेयर बाईपास। इसमें कमजोर ऐप और शोषण प्रॉक्सी स्क्रिप्ट शामिल है।
NextJS ऐप में कुकी-आधारित प्रमाणीकरण है और /admin पेज तक अनधिकृत पहुँच को रोकने के लिए एक मिडलवेयर है।
ऐप चलाने के लिए चलाएँ
yarn
# then
yarn dev
/admin पेज पर CVE-2025-29927 भेद्यता का उपयोग करके अनधिकृत पहुँच प्राप्त करने के लिए एक प्रॉक्सी-सर्वर चलाएँ जो अनुरोधों में विशेष हेडर जोड़ता है।
node scripts/proxy.js
फिर http://localhost:8000/admin पर जाएँ