
Next.js Auth Bypass PoC: Middleware बग के माध्यम से Edge Runtime Env लीक
यह एक Proof of Concept (PoC) है जो Python में लिखा गया है, जो Next.js में विकसित अनुप्रयोगों को प्रभावित करने वाली गंभीर कमजोरी CVE-2025-29927 का पता लगाने के लिए है, विशेष रूप से जब वे प्राधिकरण के लिए मिडलवेयर का उपयोग करते हैं।
📌 यह कमजोरी प्रमाणीकरण को पूरी तरह से दरकिनार करने की अनुमति देती है, यदि मिडलवेयर गलत तरीके से कार्यान्वित किया गया हो तो संरक्षित मार्गों तक पहुँच प्राप्त कर सकते हैं।
CVE-2025-29927 हमलावरों को Next.js के प्रमाणीकरण मिडलवेयर को छोड़ने की अनुमति देता है जब कुछ मार्ग या कॉन्फ़िगरेशन समझौता हो जाते हैं। यह Edge रनटाइम में अप्रत्याशित व्यवहार के कारण होता है, जो मिडलवेयर द्वारा संरक्षित मार्गों के साथ संयुक्त होता है।
यह PoC जाँचता है कि क्या सर्वर Next.js का उपयोग मिडलवेयर के साथ कर रहा है और लौटाए गए HTTP हेडर के आधार पर इस दोष के प्रति संवेदनशील हो सकता है।
requestspip install requests