Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29927-NextJs-Middleware-Simulation — Simulates CVE-2025-29927, a critical Next.js vulnerability allowing attackers to bypass middleware authorization by exploiting the internal x-middleware-subrequest HTTP header. Demonstrates unauthorized access to protected routes and provides mitigation strategies. | Kitploit
उपकरण/GitHubGitHub/knotsecurity/cve-2025-29927-nextjs-middleware-simulation
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingMisconfigurationLearning & Education
GitHubknotsecurity/cve-2025-29927-nextjs-middleware-simulation

CVE-2025-29927-NextJs-Middleware-Simulation

Simulates CVE-2025-29927, a critical Next.js vulnerability allowing attackers to bypass middleware authorization by exploiting the internal x-middleware-subrequest HTTP header. Demonstrates unauthorized access to protected routes and provides mitigation strategies.

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

CVE-2025-29927: Next.js मिडलवेयर प्राधिकरण बायपास सिमुलेशन

यह रिपॉजिटरी CVE-2025-29927 के शोषण को प्रदर्शित करती है, जो Next.js में एक महत्वपूर्ण भेद्यता है जो हमलावरों को मिडलवेयर-आधारित प्राधिकरण जांचों को बायपास करने की अनुमति देती है। यह दोष आंतरिक x-middleware-subrequest HTTP हेडर के अनुचित प्रबंधन से उत्पन्न होता है, जो संरक्षित मार्गों तक अनधिकृत पहुंच को सक्षम बनाता है।

⚠️ अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है। लेखक इस कोड के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।

📚 पृष्ठभूमि

CVE-2025-29927 Next.js के निम्नलिखित संस्करणों से पहले के संस्करणों को प्रभावित करता है:

  • 12.3.5
  • 13.5.9
  • 14.2.25
  • 15.2.3

यह भेद्यता तब उत्पन्न होती है जब कोई हमलावर HTTP अनुरोध में x-middleware-subrequest हेडर शामिल करता है। Next.js इस हेडर को आंतरिक उप-अनुरोध के रूप में व्याख्या करता है, जिससे मिडलवेयर निष्पादन को छोड़ दिया जाता है, जिसमें महत्वपूर्ण प्राधिकरण जांचें भी शामिल हैं।

🧪 सिमुलेशन सेटअप

पूर्वापेक्षाएँ

  • Node.js (v14 या बाद का संस्करण)
  • npm

स्थापना

  1. रिपॉजिटरी को क्लोन करें:
    root@kitploit:~
    git clone https://github.com/Knotsecurity/CVE-2025-29927-NextJs-Middleware-Simulation.git
    cd cve-2025-29927-simulation
  2. निर्भरताएँ स्थापित करें:
    root@kitploit:~
    npm install
  3. डेवलपमेंट सर्वर शुरू करें:
    root@kitploit:~
    npm run dev
    

🔍 भेद्यता प्रदर्शन

संरक्षित मार्ग

एप्लिकेशन में /admin पर एक संरक्षित मार्ग शामिल है, जो मिडलवेयर द्वारा संरक्षित है जो उपयोगकर्ता प्रमाणीकरण की जाँच करता है।

शोषण के चरण

  1. /login पेज पर जाएँ और [email protected]:password123 से लॉगिन करें।
  2. /admin पेज तक पहुँचने का प्रयास करें। आपको अनधिकृत पहुँच त्रुटि मिलेगी।
  3. इस अनुरोध को Burp Suite में कैप्चर करें और x-middleware-subrequest: middleware हेडर जोड़ें, फिर अनुरोध भेजें।
  4. आप देखेंगे कि अब आपके पास /admin पेज तक पहुँच है।

🛡️ शमन

इस भेद्यता से बचाव के लिए:

  1. Next.js को अपग्रेड करें पैच किए गए संस्करण में:
    root@kitploit:~
    npm install next@latest
  2. अनुरोधों को फ़िल्टर करें: अपने सर्वर या प्रॉक्सी को कॉन्फ़िगर करें ताकि x-middleware-subrequest हेडर वाले अनुरोधों को अस्वीकार कर सके।
  3. अनावश्यक जाँचें: अपने मार्ग हैंडलर में प्राधिकरण जाँचें लागू करें, न कि केवल मिडलवेयर में।

📄 संदर्भ

  • Next.js सुरक्षा सलाह
  • CVE-2025-29927 पर Akamai ब्लॉग
  • Datadog विश्लेषण

🧑‍💻 लेखक

Saikiran B

टूल डाउनलोड करें