Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29927 — Next.js में गंभीर कमजोरी : मिडलवेयर प्रमाणीकरण को बायपास करें | Kitploit
उपकरण/GitHubGitHub/furmak331/cve-2025-29927
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षा
GitHubfurmak331/cve-2025-29927

CVE-2025-29927

Next.js में गंभीर कमजोरी : मिडलवेयर प्रमाणीकरण को बायपास करें

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-29927: Next.js मिडलवेयर दुःस्वप्न

यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों के लिए प्रदान की गई है। मैंने इस कमजोरी की खोज नहीं की है - यह सार्वजनिक रूप से खुलासा की गई सुरक्षा समस्या का एक प्रदर्शन और स्पष्टीकरण है। बिना अनुमति के कमजोर सिस्टम का शोषण करने के लिए इस ज्ञान का उपयोग करना अवैध और अनैतिक है।

फिर से शुरू करते हैं...

यदि आप अपने प्रोडक्शन ऐप्स के लिए Next.js का उपयोग कर रहे हैं, तो आप जो कर रहे हैं उसे रोकें और अपना वर्जन नंबर जांचें। एक गंभीर मिडलवेयर कमजोरी है जो आपकी संपूर्ण प्रमाणीकरण प्रणाली को खुला छोड़ सकती है।

इस गंभीर कमजोरी का जिम्मेदारीपूर्वक खुलासा किया गया है और इसे पैच किया गया है, इसलिए मैं यह शैक्षिक प्रदर्शन साझा कर रहा हूं ताकि डेवलपर्स इस मुद्दे को समझ सकें और अपने सिस्टम की सुरक्षा कर सकें।

कमजोरी क्या है?

  • CVE ID: CVE-2025-29927
  • गंभीरता: गंभीर (CVSS 9.1) - यह उतना ही बुरा है जितना हो सकता है, दोस्तों
  • खुलासा: 21 मार्च, 2025
  • प्रभावित:
    • Next.js 15.x से पहले 15.2.3
    • Next.js 14.x से पहले 14.2.25
    • Next.js 11.1.4 से 13.5.6 (हाँ, इतने सारे वर्जन!)

तकनीकी विवरण

समस्या इस बात में है कि Next.js आंतरिक x-middleware-subrequest HTTP हेडर को कैसे संभालता है। यह हेडर मिडलवेयर रिकर्जन को रोकने के लिए डिज़ाइन किया गया था, लेकिन हमलावर इसे हेरफेर करके मिडलवेयर निष्पादन को पूरी तरह से बायपास कर सकते हैं।

सोचें कि इसका क्या मतलब है - कोई भी मिडलवेयर-आधारित सुरक्षा संभावित रूप से अप्रभावी है:

  • प्रमाणीकरण जांच? बायपास कर दी गई।
  • केवल एडमिन के लिए रूट? पूरी तरह से खुले।
  • दर सीमित? नहीं।
  • आईपी ब्लॉकिंग? अप्रभावी।

इस कमजोरी के वास्तविक दुनिया में उपयोग की रिपोर्टें आई हैं, एडमिन पैनल, उपयोगकर्ता डेटा और यहां तक कि वित्तीय जानकारी तक पहुंचने के लिए। कुछ संगठनों का संवेदनशील डेटा बिना जाने ही उजागर हो गया।

अवधारणा का प्रमाण

इस रिपॉजिटरी में शामिल है:

  • एक कमजोर Next.js ऐप जो सामान्य मिडलवेयर प्रमाणीकरण दिखाता है
  • एक शैक्षिक शोषण स्क्रिप्ट जो दिखाती है कि बायपास कैसे काम करता है
  • आपके सिस्टम को पैच करने के कई तरीके

अब इसे ठीक करें!

सबसे अच्छा विकल्प: जितनी जल्दी हो सके अपडेट करें

  • Next.js 15 का उपयोग कर रहे हैं? → 15.2.3+ पर अपडेट करें
  • Next.js 14 पर हैं? → 14.2.25+ पर अपडेट करें
  • पुराने वर्जन पर अटके हैं? → नीचे दिए गए किसी भी वर्कअराउंड का उपयोग करें

तुरंत अपडेट नहीं कर सकते? ये आज़माएं:

Nginx तरीका:

root@kitploit:~
# Strips the problematic header
proxy_set_header x-middleware-subrequest "";

Apache मार्ग:

root@kitploit:~
# Does the same thing for Apache users
RequestHeader unset x-middleware-subrequest

Express.js दृष्टिकोण:

root@kitploit:~
// Quick middleware fix until you can properly update
app.use((req, res, next) => {
  delete req.headers['x-middleware-subrequest'];
  next();
});

सुरक्षा पाठ और उपयोगी संसाधन

यह कमजोरी महत्वपूर्ण सुरक्षा सिद्धांतों को मजबूत करती है:

  1. सुरक्षा अपडेट के साथ अपडेट रहें
  2. क्लाइंट से हेडर पर कभी भरोसा न करें
  3. गहराई से बचाव लागू करें - केवल मिडलवेयर पर निर्भर न रहें

अधिक सुरक्षित Next.js ऐप बनाने के लिए इन संसाधनों को देखें:

  • Next.js सुरक्षा सर्वोत्तम अभ्यास
  • OWASP का वेब सुरक्षा परीक्षण गाइड
  • वेब एप्लिकेशन सुरक्षा सर्वोत्तम अभ्यास

यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों के लिए CVE-2025-29927 का तकनीकी स्पष्टीकरण और प्रदर्शन प्रदान करती है। सभी जानकारी सार्वजनिक रूप से खुलासा किए गए विवरणों पर आधारित है जिन्हें ठीक से पैच किया गया है। यदि आप किसी भी सॉफ्टवेयर में सुरक्षा कमजोरियां पाते हैं, तो हमेशा जिम्मेदार खुलासा प्रथाओं का पालन करें:

  1. मुद्दे की सीधे विक्रेता/रखरखावकर्ता को रिपोर्ट करें
  2. उन्हें मुद्दे को हल करने के लिए उचित समय दें
  3. जब तक पैच उपलब्ध न हो, तब तक सार्वजनिक खुलासा न करें
  4. स्पष्ट अनुमति के बिना सिस्टम पर कमजोरियों का शोषण कभी न करें

अंतिम विचार

यह कमजोरी दर्शाती है कि कैसे अच्छी तरह से डिज़ाइन किए गए फ्रेमवर्क में भी गंभीर सुरक्षा दोष हो सकते हैं। सतर्क रहें, और डिपेंडेंसी अपडेट करना अपने नियमित कार्यप्रवाह का हिस्सा बनाएं।

प्रश्नों के साथ या इनमें से किसी भी फिक्स को लागू करने में सहायता चाहिए तो बेझिझक संपर्क करें!

टूल डाउनलोड करें