
Aplicativo de demonstração para explorar CVE-2025-29927: bypass do middleware NextJS através de cabeçalhos injetados por proxy para acesso não autorizado a /admin. Inclui aplicativo vulnerável e script proxy de exploração.
O aplicativo NextJS possui autenticação baseada em cookies e um middleware para impedir acesso não autorizado à página /admin.
Para iniciar o aplicativo, execute
yarn
# then
yarn dev
Para obter acesso não autorizado à página /admin usando a vulnerabilidade CVE-2025-29927, execute um servidor proxy que adiciona cabeçalhos especiais às requisições.
node scripts/proxy.js
Em seguida, acesse http://localhost:8000/admin