
Proof-of-Concept per il bypass dell'autorizzazione nel middleware di Next.js
Prova di concetto per il bypass dell'autorizzazione nel middleware di Next.js
Puoi eseguirlo contro una versione vulnerabile qui: https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
L'esecuzione è semplice.
Ti verrà chiesto di digitare il nome di dominio. (Hai due opzioni: primo, digita solo un nome di dominio. Secondo, nome di dominio con percorso)
Se lo digiti così "domain.com" proverà a fare brute force sui percorsi autenticati e li proverà una volta trovato uno con codice di stato 200.
In alternativa puoi fornire tu stesso la pagina autenticata, ad esempio "domain.com/admin/clients"
In questo caso mostrerà solo il risultato per questo endpoint.
I risultati sono visualizzati come JSON.
