Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NextJS-CVE-2025-29927 — जानबूझकर कमजोर Next.js एप्लिकेशन जो मिडलवेयर WAF चोरी के माध्यम से CVE-2025-29927 प्रमाणीकरण बाईपास प्रदर्शित करता है। MySQL बैकएंड और JWT प्रमाणीकरण के साथ सुरक्षा अनुसंधान, पैठ परीक्षण प्रयोगशालाओं और जिम्मेदार प्रकटीकरण डेमो के लिए डिज़ाइन किया गया। | Kitploit
उपकरण/GitHubGitHub/enochgitgamefied/nextjs-cve-2025-29927
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षालैब और अभ्यास
GitHubenochgitgamefied/nextjs-cve-2025-29927

NextJS-CVE-2025-29927

जानबूझकर कमजोर Next.js एप्लिकेशन जो मिडलवेयर WAF चोरी के माध्यम से CVE-2025-29927 प्रमाणीकरण बाईपास प्रदर्शित करता है। MySQL बैकएंड और JWT प्रमाणीकरण के साथ सुरक्षा अनुसंधान, पैठ परीक्षण प्रयोगशालाओं और जिम्मेदार प्रकटीकरण डेमो के लिए डिज़ाइन किया गया।

रिपॉजिटरी देखें
467 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔓 NextJS-CVE-2025-29927 - संवेदनशील प्रदर्शन अनुप्रयोग

यह एक संवेदनशील Next.js अनुप्रयोग है जो CVE-2025-29927 को प्रदर्शित करता है, जो कि Next.js का उपयोग करने वाले वेब अनुप्रयोगों में अनुचित इनपुट हैंडलिंग या एक्सेस नियंत्रण दोषों के कारण पहचाना गया एक सुरक्षा दोष है।

यह परियोजना MySQL बैकएंड और JWT प्रमाणीकरण का उपयोग करती है और यह केवल शैक्षिक और परीक्षण उद्देश्यों के लिए डिज़ाइन की गई है — जैसे कि प्रवेश परीक्षण प्रयोगशालाओं, जिम्मेदार प्रकटीकरण डेमो और सुरक्षा अनुसंधान के लिए।

users.csv पर टेस्ट खातों के पासवर्ड "123456" हैं और JWT प्रमाणीकरण के लिए गुप्त कुंजी "JWT_SECRET" फ़ाइल ".env.local" में जोड़ी गई है और इस सार्वजनिक रेपो पर जानबूझकर साझा की गई है और इसका उपयोग JWT टोकन उत्पादन में नहीं किया जा रहा है। यह तैनाती और परीक्षण को सरल बनाने के लिए है।

आप JWT के लिए गुप्त कुंजी को अपनी उत्पन्न कुंजी से भी बदल सकते हैं लेकिन JWT प्रमाणीकरण के काम करने के लिए .env फ़ाइल मौजूद होनी चाहिए।

⚠️ अस्वीकरण: यह परियोजना जानबूझकर संवेदनशील है। इसे उत्पादन वातावरण में तैनात न करें। केवल शैक्षिक उपयोग के लिए अलग या नियंत्रित सेटअप में उपयोग करें।


📹 इस प्रोजेक्ट को सेटअप करने और शोषण पर YouTube डेमो लिंक

  1. इस प्रोजेक्ट को कैसे सेटअप करें, इस पर पूर्ण सेटअप और डेमो गाइड YouTube पर देखें:
    ▶️ [https://www.youtube.com/watch?v=Akb3R34QnM8&t=482s]

  2. कमजोरी का शोषण कैसे होता है, इसका पूरा डेमो YouTube पर देखें: ▶️ [https://www.youtube.com/watch?v=3OPWodc2lx4]


🛠️ तकनीकी स्टैक

  • Next.js
  • MySQL
  • असुरक्षित एंडपॉइंट वाली RESTful API
  • CVE-2025-29927 कमजोरी डेमो

🚀 आरंभ करना

पूर्वापेक्षाएँ

  • Node.js (v18 या नया अनुशंसित)
  • MySQL सर्वर (MySQL Workbench Community Edition जो मुफ़्त है उपयोग कर सकते हैं)
  • Git

1. रिपॉजिटरी क्लोन करें

root@kitploit:~
git clone https://github.com/enochgitgamefied/NextJS-CVE-2025-29927.git
cd NextJS-CVE-2025-29927

2. निर्भरताएँ स्थापित करें

root@kitploit:~
npm install

3. डेटाबेस कॉन्फ़िगर करें

एक MySQL डेटाबेस बनाएं और निम्नलिखित में कनेक्शन विवरण अपडेट करें:

root@kitploit:~
/database/index.js

सरल सेटअप इस रेपो पर साझा की गई csv फ़ाइलों का उपयोग करके तालिकाएँ बनाना होगा। उपयोगकर्ता खातों के लिए उपयोग किए गए सभी उपयोगकर्ता नाम समान पासवर्ड का उपयोग करते हैं। पासवर्ड "123456" है। पूर्ण विवरण और चरण-दर-चरण निर्देशों के लिए YouTube वीडियो देखें।

आप नीचे दिए गए उदाहरण जैसा कुछ भी उपयोग कर सकते हैं। उदाहरण:

root@kitploit:~
const pool = mysql.createPool({
  host: 'localhost',
  user: 'root',
  password: 'yourpassword',
  database: 'cve_demo'
});

फिर database/schema.sql से स्कीमा आयात करें या अपना स्वयं का सेटअप स्क्रिप्ट चलाएं।

4. डेवलपमेंट सर्वर चलाएं

root@kitploit:~
npm run dev

अपने ब्राउज़र में ऐप देखने के लिए http://localhost:3000 पर जाएं।


🐞 कमजोरी के बारे में (CVE-2025-29927)

इस अनुप्रयोग में NextJS middleware है जो WAF (वेब एप्लिकेशन फ़ायरवॉल) के रूप में कार्य करता है और next 13.4.9 का संवेदनशील संस्करण है जो हमलावरों को प्रमाणीकरण बायपास, स्थानीय फ़ाइल समावेशन, या अनुचित एक्सेस नियंत्रण से संबंधित कमजोरियों का शोषण करने की अनुमति देता है। इसका उद्देश्य शोधकर्ताओं को यह समझने में मदद करना है कि इस CVE का शोषण कैसे किया जा सकता है और इसे कैसे कम किया जाए।


📬 ब्लॉग लिंक

https://techtalkpine.com/2025/03/demo-for-cve-2025-29927-nextjs/


📄 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।

टूल डाउनलोड करें