
CVE-2025-29927 प्रूफ ऑफ कॉन्सेप्ट
यह रिपॉजिटरी Next.js में CVE-2025-29927 भेद्यता को प्रदर्शित करती है जहां आंतरिक हेडर x-middleware-subrequest का उपयोग प्रमाणीकरण जैसी मिडलवेयर जांचों को बायपास करने के लिए किया जा सकता है।
Next.js पुनरावर्ती अनुरोधों को अनंत लूप से बचाने के लिए एक आंतरिक हेडर x-middleware-subrequest का उपयोग करता है। सुरक्षा भेद्यता दर्शाती है कि मिडलवेयर को चलाना छोड़ना संभव है, जो अनुरोधों को रूट तक पहुंचने से पहले महत्वपूर्ण जांचों—जैसे प्राधिकरण कुकी सत्यापन—को बायपास करने की अनुमति दे सकता है।
npm installnpm run buildnode .next/standalone/server.jsnode exploit-test.jsएक्सप्लॉइट Next.js मिडलवेयर प्रमाणीकरण जांच को बायपास करने के लिए x-middleware-subrequest: middleware हेडर जोड़ता है।
इस डेमो ऐप में मिडलवेयर अनधिकृत उपयोगकर्ताओं को संरक्षित रूट से दूर रीडायरेक्ट करता है, लेकिन एक्सप्लॉइट हेडर के साथ, इस जांच को बायपास किया जा सकता है।
निम्नलिखित पैच किए गए संस्करणों में से किसी एक पर अपडेट करें: