
CVE-2025-29927を悪用するデモアプリ:プロキシ注入ヘッダーによるNextJSミドルウェアバイパスで、不正な/adminアクセスを可能にします。脆弱なアプリとエクスプロイトプロキシスクリプトを含みます。
NextJS アプリは Cookie ベースの認証と、/admin ページへの不正アクセスを防ぐミドルウェアを備えています。
アプリを起動するには、次のコマンドを実行します。
yarn
# then
yarn dev
CVE-2025-29927 の脆弱性を利用して /admin ページへの不正アクセスを行うには、リクエストに特別なヘッダーを追加するプロキシサーバーを実行します。
node scripts/proxy.js
その後、http://localhost:8000/admin にアクセスします。