
데모 앱으로 CVE-2025-29927을 악용: 프록시 주입 헤더를 통한 NextJS 미들웨어 우회로 인증되지 않은 /admin 접근을 허용합니다. 취약한 앱과 익스플로잇 프록시 스크립트를 포함합니다.
이 NextJS 앱은 쿠키 기반 인증을 사용하며 /admin 페이지에 대한 무단 액세스를 방지하는 미들웨어를 포함합니다.
앱을 시작하려면 다음을 실행하세요.
yarn
# then
yarn dev
CVE-2025-29927 취약점을 이용하여 /admin 페이지에 대한 무단 액세스를 얻으려면 요청에 특수 헤더를 추가하는 프록시 서버를 실행하세요.
node scripts/proxy.js
그런 다음 http://localhost:8000/admin로 이동하세요.