Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29927__Next.js — CVE-2025-29927 - Next.js भेद्यता परीक्षण उपकरण | Kitploit
उपकरण/GitHubGitHub/hujiaozhuzhu/cve-2025-29927__next.js
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubhujiaozhuzhu/cve-2025-29927__next.js

CVE-2025-29927__Next.js

CVE-2025-29927 - Next.js भेद्यता परीक्षण उपकरण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
14 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-29927 - Next.js मिडलवेयर प्राधिकरण बायपास POC

⚠️ कानूनी अस्वीकरण: यह टूल केवल सुरक्षा अनुसंधान, अधिकृत पेनेट्रेशन परीक्षण और शैक्षिक उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना इस टूल का उपयोग लक्षित प्रणालियों पर करना अवैध और अनैतिक है।

📋 अवलोकन

CVE-2025-29927 Next.js में एक महत्वपूर्ण सुरक्षा भेद्यता है, जिसके माध्यम से हमलावर x-middleware-subrequest हेडर के अनुचित प्रबंधन का फायदा उठाकर मिडलवेयर-आधारित प्राधिकरण नियंत्रण को बायपास कर सकते हैं।

🎯 भेद्यता विवरण

विशेषतामान
CVE IDCVE-2025-29927
CVSS स्कोर9.8 (गंभीर)
प्रभावित संस्करणNext.js 13.4.0 - 15.2.3
पैच किए गए संस्करणNext.js 14.2.25+, 15.2.3+
खोज की तिथि21 मार्च 2025
भेद्यता प्रकारप्राधिकरण बायपास

🔍 तकनीकी विवरण

मूल कारण: Next.js मिडलवेयर x-middleware-subrequest हेडर को गलत तरीके से संभालता है, इस हेडर वाले अनुरोधों को आंतरिक विश्वसनीय उप-अनुरोध मानकर प्राधिकरण जांच को बायपास कर देता है।

प्रभाव: हमलावर बिना प्रमाणीकरण के सुरक्षित रूट्स (जैसे /admin, /api/sensitive) तक पहुंच सकते हैं।

🚀 विशेषताएं

  • ✅ सिंगल-फ़ाइल Python एक्सप्लॉइट टूल
  • ✅ स्वचालित भेद्यता डिटेक्शन
  • ✅ बैच स्कैनिंग समर्थन
  • ✅ Docker-आधारित असुरक्षित वातावरण
  • ✅ विस्तृत लॉगिंग और आउटपुट
  • ✅ कोई बाहरी निर्भरता नहीं (केवल requests)

📦 इंस्टॉलेशन

root@kitploit:~
# 克隆仓库
git clone https://github.com/hujiaozhuzhu/CVE-2025-29927-POC.git
cd CVE-2025-29927-POC

# 安装依赖
pip install -r requirements.txt

🎯 उपयोग

त्वरित प्रारंभ (एकल लक्ष्य का शोषण)

root@kitploit:~
python exploit/cve_2025_29927.py -u http://127.0.0.1:3000

उन्नत विकल्प

root@kitploit:~
# 自定义管理路径
python exploit/cve_2025_29927.py -u http://target.com -p /admin

# 详细输出
python exploit/cve_2025_29927.py -u http://target.com -v

# 保存结果到文件
python exploit/cve_2025_29927.py -u http://target.com -o results.txt

बैच स्कैनिंग

root@kitploit:~
# 从文件扫描多个目标
python exploit/batch_scanner.py -f targets.txt

# 扫描IP范围
python exploit/batch_scanner.py --range 192.168.1.0-255

🏗️ असुरक्षित वातावरण सेटअप करना

Docker का उपयोग करना (अनुशंसित)

root@kitploit:~
cd target
docker-compose up -d

असुरक्षित एप्लिकेशन तक पहुंचें: http://localhost:3000

मैन्युअल सेटअप

root@kitploit:~
cd target
npm install
npm run dev

📊 भेद्यता डिटेक्शन प्रक्रिया

  1. सामान्य अनुरोध: बिना एक्सप्लॉइट हेडर के GET अनुरोध भेजें

    • अपेक्षित: 302/401/403 (मिडलवेयर द्वारा अवरुद्ध)
  2. एक्सप्लॉइट अनुरोध: x-middleware-subrequest: 1 के साथ GET अनुरोध भेजें

    • अपेक्षित: 200 (मिडलवेयर बायपास)
    • सफलता: प्रतिक्रिया में प्रशासनिक सामग्री शामिल है

🛡️ शमन और बचाव

तत्काल कार्रवाई

  1. Next.js को अपग्रेड करें

    root@kitploit:~
    npm install next@latest
    # 或
    npm install [email protected]
    
  2. रिवर्स प्रॉक्सी में असुरक्षित हेडर को ब्लॉक करें

    root@kitploit:~
    location / {
      deny x-middleware-subrequest;
      # ... 其余配置
    }
    

दीर्घकालिक सुझाव

  • डिफेंस-इन-डेप्थ लागू करें (बहु-स्तरीय प्रमाणीकरण)
  • नियमित सुरक्षा ऑडिट
  • निर्भरताओं को अद्यतन रखें
  • वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें

📚 दस्तावेज़ीकरण

  • भेद्यता विश्लेषण
  • उपयोग गाइड
  • बचाव और सुधार

🧪 परीक्षण

मैन्युअल परीक्षण

root@kitploit:~
# 运行漏洞测试
python exploit/cve_2025_29927.py -u http://localhost:3000 -t

स्वचालित परीक्षण

root@kitploit:~
# 运行测试套件
python tests/test_exploit.py

🔬 अनुसंधान संदर्भ

  • NVD प्रविष्टि
  • Next.js सुरक्षा सलाहकार
  • तकनीकी विश्लेषण

📝 चेंजलॉग

v1.0.0 (2025-04-02)

  • प्रारंभिक रिलीज़
  • एकल-लक्ष्य शोषण
  • बैच स्कैनिंग समर्थन
  • Docker असुरक्षित वातावरण
  • व्यापक दस्तावेज़ीकरण

👥 योगदानकर्ता

  • [आपका नाम] - प्रारंभिक कार्यान्वयन

📄 लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत है - विवरण के लिए LICENSE फ़ाइल देखें।

⚠️ कानूनी अस्वीकरण

महत्वपूर्ण: यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है।

  • केवल उन्हीं सिस्टम पर उपयोग करें जिनके स्वामी आप हैं या जिनके लिए आपके पास स्पष्ट अनुमति है
  • अनधिकृत रूप से कंप्यूटर सिस्टम तक पहुंचना अवैध है
  • विक्रेताओं को भेद्यताओं की जिम्मेदारीपूर्वक रिपोर्ट करें
  • जिम्मेदार प्रकटीकरण दिशानिर्देशों का पालन करें

इस टूल का उपयोग करके, आप सहमत हैं:

  • सभी लागू कानूनों और विनियमों का पालन करना
  • केवल अधिकृत सुरक्षा परीक्षण के लिए उपयोग करना
  • पाई गई भेद्यताओं की जिम्मेदारीपूर्वक रिपोर्ट करना
  • दुर्भावनापूर्ण उद्देश्यों के लिए उपयोग न करना

📞 भेद्यता की रिपोर्ट करना

यदि आपको इस टूल में कोई समस्या मिलती है या कोई नई भेद्यता मिलती है, तो कृपया जिम्मेदारीपूर्वक रिपोर्ट करें:

  1. विक्रेता से संपर्क करें (Vercel/Next.js टीम)
  2. जिम्मेदार प्रकटीकरण दिशानिर्देशों का पालन करें
  3. भेद्यता बाउंटी प्रोग्राम में शामिल होने पर विचार करें

🙏 आभार

  • Vercel/Next.js टीम द्वारा समय पर प्रकटीकरण और पैच
  • सुरक्षा अनुसंधान समुदाय का विश्लेषण और परीक्षण
  • भेद्यता खोजकर्ता

याद रखें: सुरक्षा अनुसंधान हमेशा नैतिक और कानूनी होना चाहिए। अपने कौशल से इंटरनेट को सुरक्षित बनाएं! 🛡️

टूल डाउनलोड करें