
Sfida CTF per imparare e praticare lo sfruttamento della vulnerabilità di bypass del middleware Next.js (CVE-2025-29927) trovando una flag in una pagina admin.
Dopo aver letto il write-up di @zhero___ nel suo blog personale, ho deciso di creare questo CTF per imparare come funzionano le cose e, in seguito, ho deciso di condividerlo con chiunque voglia imparare a sfruttare questa vulnerabilità. Un grande ringraziamento a zhero & inzo_; potete trovare il loro post sul blog qui: "https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middleware"
Dovete bypassare il middleware e trovare la flag nella pagina admin; potete inoltre leggere l'incredibile ricerca di assetnote: "https://www.assetnote.io/resources/research/doing-the-due-diligence-analyzing-the-next-js-middleware-bypass-cve-2025-29927" che vi aiuterà a bypassarlo più velocemente
git clone https://github.com/pouriam23/Next.js-Middleware-Bypass-CVE-2025-29927-.git
cd Next.js-Middleware-Bypass-CVE-2025-29927-
npm install
# or
yarn install
.envDATABASE_URL="your-database-url"
JWT_SECRET="your-jwt-secret"
npx prisma generate
npx prisma db push
Modalità di sviluppo:
npm run dev
# or
yarn dev