Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
nextjs-middleware-auth-bypass-lab — Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim. | Kitploit
उपकरण/GitHubGitHub/berraesen/nextjs-middleware-auth-bypass-lab
Authentication & AuthorizationWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubberraesen/nextjs-middleware-auth-bypass-lab

nextjs-middleware-auth-bypass-lab

Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim.

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
117 दिन पहलेअभी तक समीक्षित नहीं

Next.js Middleware Authorization Bypass (CVE-2025-29927)

भेद्यता क्या है?

Next.js अनुप्रयोगों में, middleware अनुरोधों के अनुप्रयोग तक पहुँचने से पहले चलकर प्रमाणीकरण और प्राधिकरण जैसे नियंत्रण करता है।

CVE-2025-29927 भेद्यता में, विशेष रूप से जोड़े गए x-middleware-subrequest HTTP हेडर के कारण middleware कुछ मामलों में अनुरोध को सत्यापित मान सकता है। यह स्थिति अनधिकृत उपयोगकर्ताओं को संरक्षित पृष्ठों तक पहुँचने का कारण बन सकती है।

प्रोजेक्ट के बारे में

इस प्रोजेक्ट में, मैंने Docker का उपयोग करके बनाए गए अपने प्रयोगशाला वातावरण में Next.js अनुप्रयोगों को प्रभावित करने वाली CVE-2025-29927 भेद्यता का प्रदर्शन किया।

मैंने प्रयोगशाला वातावरण को शुरू से स्वयं बनाया। Next.js के साथ login, index और admin पृष्ठ तैयार किए। फिर middleware का उपयोग करके admin पृष्ठ में प्राधिकरण नियंत्रण जोड़ा।

Burp Suite के साथ HTTP अनुरोधों को कैप्चर करके x-middleware-subrequest हेडर जोड़ा और middleware नियंत्रण को दरकिनार करके admin पृष्ठ तक अनधिकृत पहुँच दिखाई।


उपयोग की गई तकनीकें

  • Docker
  • Next.js
  • Node.js
  • Burp Suite Community Edition
  • JavaScript

प्रोजेक्ट फ़ाइल संरचना

root@kitploit:~
.
├── pages
│   ├── admin.js
│   ├── index.js
│   └── login.js
├── middleware.js
├── Dockerfile
├── package.json
└── README.md

आवश्यकताएँ

प्रोजेक्ट चलाने से पहले निम्नलिखित स्थापित होना आवश्यक है।

  • Docker Desktop
  • Git
  • Burp Suite Community Edition

स्थापना

Repository को अपने कंप्यूटर पर डाउनलोड करें।

root@kitploit:~
git clone https://github.com/berraesen/nextjs-middleware-auth-bypass-lab.git

फ़ोल्डर में प्रवेश करें।

root@kitploit:~
cd nextjs-middleware-auth-bypass-lab

Docker इमेज बनाएँ।

root@kitploit:~
docker build -t nextjs-auth-bypass .

Container प्रारंभ करें।

root@kitploit:~
docker run -d -p 3000:3000 --name nextjs-lab nextjs-auth-bypass

ब्राउज़र से निम्नलिखित पते पर जाएँ।

root@kitploit:~
http://localhost:3000

प्रयोगशाला संरचना

प्रोजेक्ट में निम्नलिखित पृष्ठ हैं।

  • Login
  • Index
  • Admin

Admin पृष्ठ तक पहुँच middleware के माध्यम से नियंत्रित की जाती है।


भेद्यता का परीक्षण

सबसे पहले ब्राउज़र के माध्यम से /admin पृष्ठ तक पहुँचने का प्रयास करें।

चूँकि आपके पास प्राधिकरण नहीं है, आपको login पृष्ठ पर पुनर्निर्देशित किया जाएगा।

Burp Suite के साथ अनुरोध कैप्चर करें।

अनुरोध में निम्नलिखित HTTP हेडर जोड़ें।

root@kitploit:~
x-middleware-subrequest: middleware

अनुरोध फिर से भेजें।

जब middleware नियंत्रण दरकिनार हो जाता है, तो admin पृष्ठ तक पहुँचा जा सकता है।


अपेक्षित परिणाम

स्थापना पूर्ण होने के बाद;

  • जब middleware सामान्य रूप से काम कर रहा होता है, अनधिकृत उपयोगकर्ता admin पृष्ठ तक नहीं पहुँच सकते।
  • Burp Suite के साथ अनुरोध संशोधित करने पर middleware सत्यापन को दरकिनार किया जा सकता है।
  • अनधिकृत उपयोगकर्ता admin पृष्ठ तक पहुँच सकते हैं।
  • इस प्रकार, CVE-2025-29927 भेद्यता प्रयोगशाला वातावरण में देखी जा सकती है।

भेद्यता की कार्यप्रणाली

root@kitploit:~
İstemci
      │
      ▼
HTTP Request
      │
      ▼
Next.js Middleware
      │
      ├──────────────► Normal İstek
      │                     │
      │                     ▼
      │              Yetki Kontrolü
      │                     │
      │                     ▼
      │              Login Sayfasına Yönlendirme
      │
      ▼
x-middleware-subrequest
Header Eklendi
      │
      ▼
Middleware Kontrolü Atlandı
      │
      ▼
Admin Sayfasına Erişim

सावधानी

इस भेद्यता को दूर करने के लिए प्रभावित Next.js संस्करणों को अद्यतन संस्करणों से बदलने की अनुशंसा की जाती है।

इसके अलावा, केवल middleware पर ही प्राधिकरण नहीं किया जाना चाहिए, सर्वर पक्ष पर भी अतिरिक्त प्राधिकरण नियंत्रण लागू किए जाने चाहिए।

टूल डाउनलोड करें