nextjs-auth-bypass
تحليل واستغلال ثغرة تجاوز التفويض في Next.js (CVE-2025-29927)
تحليل تجاوز تفويض Next.js – تحليل CVE
نظرة عامة
يعرض هذا المشروع ثغرة تجاوز التفويض في تطبيق Next.js ناتجة عن تحقق غير سليم من البرمجيات الوسيطة.
تفاصيل الثغرة
- النوع: تجاوز التفويض
- CVE: CVE-2025-29927
- الخطورة: حرجة (CVSS 9.1)
الأدوات المستخدمة
- Burp Suite
- Kali Linux
- Firefox
ملخص الاستغلال
- تم اعتراض طلب HTTP باستخدام Burp Suite
- تم تعديل ترويسة الطلب لتجاوز المصادقة
- تم الحصول على وصول غير مصرح به إلى لوحة تحكم المسؤول
السبب الجذري
أدى التحقق غير السليم من البرمجيات الوسيطة إلى السماح بتجاوز الطلبات الداخلية باستخدام ترويسات مخصصة.
التأثير
- وصول غير مصرح به كمسؤول
- احتمال كشف البيانات
- تصعيد الامتيازات
التخفيف
- تحقق من جميع الطلبات من جانب الخادم
- لا تثق بالترويسات التي يتحكم بها العميل
- نفّذ فحوصات مصادقة صارمة
المهارات المُطبَّقة
- أمن تطبيقات الويب
- Burp Suite
- تحليل الثغرات
- OWASP Top 10
ملف المشروع
راجع ملف PDF المرفق للحصول على التفاصيل الكاملة.