
Next.js मिडलवेयर बाईपास भेद्यता
Next.js मिडलवेयर बायपास भेद्यता
Next.js एप्लिकेशन में CVE-2025-29927 भेद्यता का व्यावहारिक प्रदर्शन, जहाँ आंतरिक हेडर x-middleware-subrequest का उपयोग मिडलवेयर प्रमाणीकरण और प्रतिबंधित पहुँच को बायपास करने के लिए किया जा सकता है।
Next.js पुनरावर्ती (recursive) अनुरोधों को अनंत लूप (infinite loops) ट्रिगर करने से रोकने के लिए एक आंतरिक हेडर "x-middleware-subrequest" का उपयोग करता है। यह सुरक्षा भेद्यता दर्शाती है कि मिडलवेयर को चलाना छोड़ना संभव है, जिससे अनुरोध रूट्स तक पहुँचने से पहले महत्वपूर्ण जाँचों—जैसे प्राधिकरण (authorization), कुकी सत्यापन (cookie validation)—को बायपास कर सकते हैं।
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5