Next.js 中间件授权绕过概念的验证
你可以在此处针对受影响的版本运行它:https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
执行很简单。
它会提示你输入域名。(你有两种选择:第一,只输入域名。第二,域名带路径)
如果你像这样输入 "domain.com",它会尝试暴力破解认证路径,并在找到状态码为 200 的路径时进行尝试。
或者,你也可以自己提供认证页面,例如 "domain.com/admin/clients"
在这种情况下,它将仅显示此端点的结果。
结果以 JSON 格式显示。
