Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29927-PoC | Kitploit
उपकरण/GitHubGitHub/heimd411/cve-2025-29927-poc
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubheimd411/cve-2025-29927-poc

CVE-2025-29927-PoC

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-29927: Next.js मिडलवेयर बाईपास PoC

यह रिपॉजिटरी CVE-2025-29927 के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है, जो Next.js मिडलवेयर में एक भेद्यता है जो हेडर हेरफेर के माध्यम से प्रमाणीकरण और प्राधिकरण जांच को बायपास करने की अनुमति देती है।

भेद्यता विवरण

प्रभावित संस्करण: >= 11.1.4, <= 1 3.5.6, > 14.0.0, < 14.2.25, > 15.0.0, < 15.2.3
CVE आईडी: CVE-2025-29927
गंभीरता: उच्च (CVSS: 9.1)

यह भेद्यता Next.js में मिडलवेयर श्रृंखला निष्पादन में मौजूद है, जहां एक हमलावर मिडलवेयर सुरक्षा नियंत्रणों को बायपास करने के लिए x-middleware-subrequest हेडर में हेरफेर कर सकता है। एक विशिष्ट हेडर मान तैयार करके, मिडलवेयर को यह विश्वास दिलाया जा सकता है कि अनुरोध पहले ही संसाधित हो चुका है, जिससे प्रमाणीकरण जांच प्रभावी रूप से बायपास हो जाती है।

यह टूल इन संस्करणों पर परीक्षण किया गया है: Next.js 15.0.0 से 15.2.2, अन्य संस्करणों में संशोधन की आवश्यकता हो सकती है।

टूल की विशेषताएं

  • भेद्य अनुप्रयोगों की पहचान के लिए Next.js संस्करण फिंगरप्रिंटिंग
  • कॉन्फ़िगर करने योग्य एक्सप्लॉयट पैरामीटर
  • HTML प्रतिक्रिया कैप्चर और विश्लेषण
  • सफलता का पता लगाने के लिए ह्यूरिस्टिक्स
  • उपयोगकर्ता पुष्टि के साथ इंटरैक्टिव मोड

आवश्यकताएँ

निर्भरताएँ इंस्टॉल करें:

root@kitploit:~
pip install -r requirements.txt

उपयोग

बुनियादी उपयोग:

root@kitploit:~
python poc-cve-2025-29927.py http://example.com/protected-route

कमांड लाइन विकल्प

root@kitploit:~
usage: poc-cve-2025-29927.py [-h] [-r REPEAT] [-o OUTPUT] [--no-browser] [-f] url

PoC for CVE-2025-29927 - Next.js Middleware Bypass

positional arguments:
  url                   Target URL to test (e.g., http://localhost:3000/admin/dashboard)

options:
  -h, --help            show this help message and exit
  -r REPEAT, --repeat REPEAT
                        Number of middleware repeats in header (default: 5)
  -o OUTPUT, --output OUTPUT
                        Output file name (default: response.html)
  --no-browser          Do not open result in browser
  -f, --force           Skip version check and force exploit attempt

उदाहरण

डिफ़ॉल्ट सेटिंग्स के साथ परीक्षण करें

root@kitploit:~
python poc-cve-2025-29927.py http://localhost:3000/admin/dashboard

संस्करण जांच के बिना एक्सप्लॉयट को बलपूर्वक चलाएं

root@kitploit:~
python poc-cve-2025-29927.py http://target-site.com/admin/dashboard -f

एक्सप्लॉयट पैरामीटर अनुकूलित करें

root@kitploit:~
python poc-cve-2025-29927.py http://vulnerable-app.com/protected-page -r 10 -o result.html --no-browser

यह कैसे काम करता है

स्क्रिप्ट पहले लक्षित एप्लिकेशन के Next.js संस्करण की पहचान करने के लिए विभिन्न डिटेक्शन विधियों का उपयोग करती है।
यदि एक भेद्य संस्करण (15.0.0-15.2.2) का पता चलता है, तो यह एक्सप्लॉयट के साथ आगे बढ़ती है।
एक विशेष रूप से तैयार किए गए x-middleware-subrequest हेडर के साथ एक अनुरोध भेजा जाता है।
प्रतिक्रिया को एक फ़ाइल में सहेजा जाता है और सफलता संकेतकों के लिए विश्लेषण किया जाता है।
यदि सफल होता है, तो संरक्षित सामग्री बिना प्रमाणीकरण के एक्सेस की जा सकती है।

शमन

यदि आप Next.js का कोई भेद्य संस्करण चला रहे हैं, तो इस भेद्यता को ठीक करने के लिए संस्करण 15.2.3 या उसके बाद के संस्करण में अपग्रेड करें।

शैक्षिक उद्देश्य

यह टूल केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग केवल उन अनुप्रयोगों पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है। अनधिकृत परीक्षण लागू कानूनों का उल्लंघन कर सकता है।

संदर्भ

  • Next.js सुरक्षा सलाह
  • CVE-2025-29927 सलाह
  • Next.js GitHub रिपॉजिटरी

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।

Heimd411
सुरक्षा शोधकर्ता
GitHub प्रोफ़ाइल
यह रिपॉजिटरी

टूल डाउनलोड करें