Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
nextjs-middleware-auth-bypass-lab — इस प्रयोगशाला वातावरण को मैंने शुरू से खुद बनाया है। Next.js एप्लिकेशन के भीतर लॉगिन, होम पेज और एडमिन पेज तैयार किए हैं। Middleware के साथ प्राधिकरण तंत्र स्थापित करने के बाद Burp Suite का उपयोग करके CVE-2025-29927 भेद्यता को नियंत्रित वातावरण में प्रदर्शित किया। | Kitploit
उपकरण/GitHubGitHub/berraesen/nextjs-middleware-auth-bypass-lab
प्रमाणीकरण और प्राधिकरणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubberraesen/nextjs-middleware-auth-bypass-lab

nextjs-middleware-auth-bypass-lab

इस प्रयोगशाला वातावरण को मैंने शुरू से खुद बनाया है। Next.js एप्लिकेशन के भीतर लॉगिन, होम पेज और एडमिन पेज तैयार किए हैं। Middleware के साथ प्राधिकरण तंत्र स्थापित करने के बाद Burp Suite का उपयोग करके CVE-2025-29927 भेद्यता को नियंत्रित वातावरण में प्रदर्शित किया।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
141 महीना पहलेअभी तक समीक्षित नहीं

Next.js Middleware Authorization Bypass (CVE-2025-29927)

भेद्यता क्या है?

Next.js अनुप्रयोगों में, middleware अनुरोधों के अनुप्रयोग तक पहुँचने से पहले चलकर प्रमाणीकरण और प्राधिकरण जैसे नियंत्रण करता है।

CVE-2025-29927 भेद्यता में, विशेष रूप से जोड़े गए x-middleware-subrequest HTTP हेडर के कारण middleware कुछ मामलों में अनुरोध को सत्यापित मान सकता है। यह स्थिति अनधिकृत उपयोगकर्ताओं को संरक्षित पृष्ठों तक पहुँचने का कारण बन सकती है।

प्रोजेक्ट के बारे में

इस प्रोजेक्ट में, मैंने Docker का उपयोग करके बनाए गए अपने प्रयोगशाला वातावरण में Next.js अनुप्रयोगों को प्रभावित करने वाली CVE-2025-29927 भेद्यता का प्रदर्शन किया।

मैंने प्रयोगशाला वातावरण को शुरू से स्वयं बनाया। Next.js के साथ login, index और admin पृष्ठ तैयार किए। फिर middleware का उपयोग करके admin पृष्ठ में प्राधिकरण नियंत्रण जोड़ा।

Burp Suite के साथ HTTP अनुरोधों को कैप्चर करके x-middleware-subrequest हेडर जोड़ा और middleware नियंत्रण को दरकिनार करके admin पृष्ठ तक अनधिकृत पहुँच दिखाई।


उपयोग की गई तकनीकें

  • Docker
  • Next.js
  • Node.js
  • Burp Suite Community Edition
  • JavaScript

प्रोजेक्ट फ़ाइल संरचना

root@kitploit:~
.
├── pages
│   ├── admin.js
│   ├── index.js
│   └── login.js
├── middleware.js
├── Dockerfile
├── package.json
└── README.md

आवश्यकताएँ

प्रोजेक्ट चलाने से पहले निम्नलिखित स्थापित होना आवश्यक है।

  • Docker Desktop
  • Git
  • Burp Suite Community Edition

स्थापना

Repository को अपने कंप्यूटर पर डाउनलोड करें।

root@kitploit:~
git clone https://github.com/berraesen/nextjs-middleware-auth-bypass-lab.git

फ़ोल्डर में प्रवेश करें।

root@kitploit:~
cd nextjs-middleware-auth-bypass-lab

Docker इमेज बनाएँ।

root@kitploit:~
docker build -t nextjs-auth-bypass .

Container प्रारंभ करें।

root@kitploit:~
docker run -d -p 3000:3000 --name nextjs-lab nextjs-auth-bypass

ब्राउज़र से निम्नलिखित पते पर जाएँ।

root@kitploit:~
http://localhost:3000

प्रयोगशाला संरचना

प्रोजेक्ट में निम्नलिखित पृष्ठ हैं।

  • Login
  • Index
  • Admin

Admin पृष्ठ तक पहुँच middleware के माध्यम से नियंत्रित की जाती है।


भेद्यता का परीक्षण

सबसे पहले ब्राउज़र के माध्यम से /admin पृष्ठ तक पहुँचने का प्रयास करें।

चूँकि आपके पास प्राधिकरण नहीं है, आपको login पृष्ठ पर पुनर्निर्देशित किया जाएगा।

Burp Suite के साथ अनुरोध कैप्चर करें।

अनुरोध में निम्नलिखित HTTP हेडर जोड़ें।

root@kitploit:~
x-middleware-subrequest: middleware

अनुरोध फिर से भेजें।

जब middleware नियंत्रण दरकिनार हो जाता है, तो admin पृष्ठ तक पहुँचा जा सकता है।


अपेक्षित परिणाम

स्थापना पूर्ण होने के बाद;

  • जब middleware सामान्य रूप से काम कर रहा होता है, अनधिकृत उपयोगकर्ता admin पृष्ठ तक नहीं पहुँच सकते।
  • Burp Suite के साथ अनुरोध संशोधित करने पर middleware सत्यापन को दरकिनार किया जा सकता है।
  • अनधिकृत उपयोगकर्ता admin पृष्ठ तक पहुँच सकते हैं।
  • इस प्रकार, CVE-2025-29927 भेद्यता प्रयोगशाला वातावरण में देखी जा सकती है।

भेद्यता की कार्यप्रणाली

root@kitploit:~
İstemci
      │
      ▼
HTTP Request
      │
      ▼
Next.js Middleware
      │
      ├──────────────► Normal İstek
      │                     │
      │                     ▼
      │              Yetki Kontrolü
      │                     │
      │                     ▼
      │              Login Sayfasına Yönlendirme
      │
      ▼
x-middleware-subrequest
Header Eklendi
      │
      ▼
Middleware Kontrolü Atlandı
      │
      ▼
Admin Sayfasına Erişim

सावधानी

इस भेद्यता को दूर करने के लिए प्रभावित Next.js संस्करणों को अद्यतन संस्करणों से बदलने की अनुशंसा की जाती है।

इसके अलावा, केवल middleware पर ही प्राधिकरण नहीं किया जाना चाहिए, सर्वर पक्ष पर भी अतिरिक्त प्राधिकरण नियंत्रण लागू किए जाने चाहिए।

टूल डाउनलोड करें