
POC per CVE-2025-29927
Proof-of-Concept per il bypass dell'autorizzazione nel middleware di Next.js
Puoi eseguirlo contro una versione vulnerabile qui: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
L'esecuzione è semplice.
Ti chiederà di digitare il nome di dominio. (Hai due opzioni: la prima, digitare solo un nome di dominio; la seconda, nome di dominio con percorso)
Se lo digiti in questo modo "domain.com", proverà a fare brute force sui percorsi autenticati e li proverà una volta trovato uno con codice di stato 200.
In alternativa puoi fornire tu stesso la pagina autenticata, ad esempio "domain.com/admin/clients"
In questo caso mostrerà solo il risultato per questo endpoint.
I risultati vengono visualizzati in formato JSON.
