
Simulates CVE-2025-29927, a critical Next.js vulnerability allowing attackers to bypass middleware authorization by exploiting the internal x-middleware-subrequest HTTP header. Demonstrates unauthorized access to protected routes and provides mitigation strategies.
यह रिपॉजिटरी CVE-2025-29927 के शोषण को प्रदर्शित करती है, जो Next.js में एक महत्वपूर्ण भेद्यता है जो हमलावरों को मिडलवेयर-आधारित प्राधिकरण जांचों को बायपास करने की अनुमति देती है। यह दोष आंतरिक x-middleware-subrequest HTTP हेडर के अनुचित प्रबंधन से उत्पन्न होता है, जो संरक्षित मार्गों तक अनधिकृत पहुंच को सक्षम बनाता है।
यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है। लेखक इस कोड के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
CVE-2025-29927 Next.js के निम्नलिखित संस्करणों से पहले के संस्करणों को प्रभावित करता है:
यह भेद्यता तब उत्पन्न होती है जब कोई हमलावर HTTP अनुरोध में x-middleware-subrequest हेडर शामिल करता है। Next.js इस हेडर को आंतरिक उप-अनुरोध के रूप में व्याख्या करता है, जिससे मिडलवेयर निष्पादन को छोड़ दिया जाता है, जिसमें महत्वपूर्ण प्राधिकरण जांचें भी शामिल हैं।
git clone https://github.com/Knotsecurity/CVE-2025-29927-NextJs-Middleware-Simulation.git
cd cve-2025-29927-simulationnpm installnpm run dev
एप्लिकेशन में /admin पर एक संरक्षित मार्ग शामिल है, जो मिडलवेयर द्वारा संरक्षित है जो उपयोगकर्ता प्रमाणीकरण की जाँच करता है।
/login पेज पर जाएँ और [email protected]:password123 से लॉगिन करें।/admin पेज तक पहुँचने का प्रयास करें। आपको अनधिकृत पहुँच त्रुटि मिलेगी।x-middleware-subrequest: middleware हेडर जोड़ें, फिर अनुरोध भेजें।/admin पेज तक पहुँच है।इस भेद्यता से बचाव के लिए:
npm install next@latestx-middleware-subrequest हेडर वाले अनुरोधों को अस्वीकार कर सके।