
CTF チャレンジで、Next.js ミドルウェアバイパス脆弱性 (CVE-2025-29927) を悪用して管理ページでフラグを見つけることで、学習と練習を行います。
@zhero___ の個人ブログ記事を読んだ後、どうやって動くのかを学ぶためにこのCTFを構築することにしました。その後、この脆弱性の悪用方法を学びたい人なら誰でも共有できるようにしました。zhero と inzo_ に多大な感謝を捧げます。彼らのブログ記事はこちらにあります: "https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middleware"
ミドルウェアをバイパスして管理ページのフラグを見つける必要があります。また、素晴らしいAssetnoteの研究 "https://www.assetnote.io/resources/research/doing-the-due-diligence-analyzing-the-next-js-middleware-bypass-cve-2025-29927" を読むと、より速くバイパスするのに役立ちます。
git clone https://github.com/pouriam23/Next.js-Middleware-Bypass-CVE-2025-29927-.git
cd Next.js-Middleware-Bypass-CVE-2025-29927-
npm install
# or
yarn install
.env ファイルを作成し、次の内容を追加します:DATABASE_URL="your-database-url"
JWT_SECRET="your-jwt-secret"
npx prisma generate
npx prisma db push
開発モード:
npm run dev
# or
yarn dev