nextjs-auth-bypass
Analisi e sfruttamento di una vulnerabilità di bypass dell'autorizzazione in Next.js (CVE-2025-29927)
Next.js Authorization Bypass – Analisi CVE
Panoramica
Questo progetto dimostra una vulnerabilità di bypass dell'autorizzazione in un'applicazione Next.js causata da una validazione impropria del middleware.
Dettagli della vulnerabilità
- Tipo: Bypass dell'autorizzazione
- CVE: CVE-2025-29927
- Gravità: Critica (CVSS 9.1)
Strumenti utilizzati
- Burp Suite
- Kali Linux
- Firefox
Riepilogo dello sfruttamento
- Intercettata richiesta HTTP utilizzando Burp Suite
- Modificata l'intestazione della richiesta per bypassare l'autenticazione
- Ottenuto accesso non autorizzato alla dashboard amministrativa
Causa principale
La validazione impropria del middleware ha consentito il bypass delle richieste interne tramite intestazioni personalizzate.
Impatto
- Accesso amministrativo non autorizzato
- Potenziale esposizione dei dati
- Escalation dei privilegi
Mitigazione
- Validare tutte le richieste lato server
- Non fidarsi delle intestazioni controllate dal client
- Implementare controlli di autenticazione rigorosi
Competenze dimostrate
- Sicurezza delle applicazioni web
- Burp Suite
- Analisi delle vulnerabilità
- OWASP Top 10
File di progetto
Fare riferimento al PDF allegato per i dettagli completi.