
यह एप्लिकेशन Next.js 13.4.19 में x-middleware-subrequest भेद्यता को प्रदर्शित करता है, जो मिडलवेयर सुरक्षा को बाईपास करने की अनुमति देता है।
npm install
npm run dev
एप्लिकेशन में /admin पर एक एडमिन पेज है जिसे मिडलवेयर द्वारा संरक्षित किया जाना चाहिए। हालाँकि, x-middleware-subrequest हेडर का उपयोग करके बिना प्रमाणीकरण के इसे एक्सेस किया जा सकता है।
/admin पर जाएँ - आपको /login पर रीडायरेक्ट किया जाएगा/admin पर रीडायरेक्ट किया जाएगाप्रमाणीकरण को बाईपास करने के लिए, आप x-middleware-subrequest हेडर के साथ अनुरोध करने हेतु curl या किसी भी HTTP क्लाइंट का उपयोग कर सकते हैं:
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin
यह भेद्यता प्रदर्शित करती है कि कैसे x-middleware-subrequest हेडर का उपयोग करके Next.js 13.4.19 में मिडलवेयर सुरक्षा को बाईपास किया जा सकता है। उत्पादन वातावरण में, यह संरक्षित रूट्स तक अनधिकृत पहुँच की अनुमति दे सकता है।
इस भेद्यता को ठीक करने के लिए, Next.js के एक नए संस्करण में अपग्रेड करें जहाँ यह समस्या पैच की जा चुकी है।