
Демо-приложение для эксплуатации CVE-2025-29927: обход промежуточного ПО NextJS через прокси-внедренные заголовки для неавторизованного доступа к /admin. Включает уязвимое приложение и эксплойт-прокси скрипт.
Приложение NextJS использует аутентификацию на основе cookie и middleware для предотвращения несанкционированного доступа к странице /admin.
Для запуска приложения выполните:
yarn
# затем
yarn dev
Для получения несанкционированного доступа к странице /admin с помощью уязвимости CVE-2025-29927 запустите прокси-сервер, который добавляет специальные заголовки к запросам.
node scripts/proxy.js
Затем перейдите на http://localhost:8000/admin