
App demo per sfruttare CVE-2025-29927: bypass del middleware NextJS tramite intestazioni iniettate dal proxy per accesso non autorizzato a /admin. Include app vulnerabile e script proxy di exploit.
L'app NextJS ha un'autenticazione basata su cookie e un middleware per impedire l'accesso non autorizzato alla pagina /admin.
Per avviare l'app esegui
yarn
# then
yarn dev
Per ottenere accesso non autorizzato alla pagina /admin sfruttando la vulnerabilità CVE-2025-29927, esegui un proxy-server che aggiunge header speciali alle richieste.
node scripts/proxy.js
Poi vai su http://localhost:8000/admin