
CVE-2025-29927 का अनुकरण करता है, एक महत्वपूर्ण Next.js भेद्यता जो हमलावरों को आंतरिक x-middleware-subrequest HTTP हेडर का शोषण करके मिडलवेयर प्राधिकरण को बायपास करने की अनुमति देती है। संरक्षित मार्गों तक अनधिकृत पहुंच प्रदर्शित करता है और शमन रणनीतियाँ प्रदान करता है।
यह रिपॉजिटरी CVE-2025-29927 के शोषण को प्रदर्शित करती है, जो Next.js में एक महत्वपूर्ण भेद्यता है जो हमलावरों को मिडलवेयर-आधारित प्राधिकरण जांचों को बायपास करने की अनुमति देती है। यह दोष आंतरिक x-middleware-subrequest HTTP हेडर के अनुचित प्रबंधन से उत्पन्न होता है, जो संरक्षित मार्गों तक अनधिकृत पहुंच को सक्षम बनाता है।
यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है। लेखक इस कोड के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
CVE-2025-29927 Next.js के निम्नलिखित संस्करणों से पहले के संस्करणों को प्रभावित करता है:
यह भेद्यता तब उत्पन्न होती है जब कोई हमलावर HTTP अनुरोध में x-middleware-subrequest हेडर शामिल करता है। Next.js इस हेडर को आंतरिक उप-अनुरोध के रूप में व्याख्या करता है, जिससे मिडलवेयर निष्पादन को छोड़ दिया जाता है, जिसमें महत्वपूर्ण प्राधिकरण जांचें भी शामिल हैं।
git clone https://github.com/Knotsecurity/CVE-2025-29927-NextJs-Middleware-Simulation.git
cd cve-2025-29927-simulationnpm installnpm run dev
एप्लिकेशन में /admin पर एक संरक्षित मार्ग शामिल है, जो मिडलवेयर द्वारा संरक्षित है जो उपयोगकर्ता प्रमाणीकरण की जाँच करता है।
/login पेज पर जाएँ और [email protected]:password123 से लॉगिन करें।/admin पेज तक पहुँचने का प्रयास करें। आपको अनधिकृत पहुँच त्रुटि मिलेगी।x-middleware-subrequest: middleware हेडर जोड़ें, फिर अनुरोध भेजें।/admin पेज तक पहुँच है।इस भेद्यता से बचाव के लिए:
npm install next@latestx-middleware-subrequest हेडर वाले अनुरोधों को अस्वीकार कर सके।