
एक जान-बूझकर बनाया गया Next.js ऐप, जो CVE-2025-29927, प्राधिकरण बाईपास के प्रति संवेदनशील है
यह प्रोजेक्ट एक Next.js एप्लिकेशन है जिसे Next.js Middleware में Authorization Bypass (CVE-2025-29927) के प्रति जानबूझकर असुरक्षित बनाया गया है। इसे केवल कानूनी, शैक्षिक और शोध उद्देश्यों के लिए प्रदान किया गया है।
इस कोड तक पहुँच बनाकर, इसका उपयोग करके या इसे वितरित करके, आप स्वीकार करते हैं और सहमत होते हैं कि:
Docker इंस्टॉल करें और फिर चलाएँ:
docker build -t next-cve-2025-29927 .
docker run -p 3000:3000 next-cve-2025-29927
http://localhost:3000 को अपने ब्राउज़र में खोलें और परिणाम देखें।
ZAP या Burp जैसे इंटरसेप्टिंग प्रॉक्सी का उपयोग करके अनुरोध को कैप्चर करें, और अनुरोध में निम्नलिखित हेडर इंजेक्ट करें:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
>= 13.0.0, < 13.5.9
>= 14.0.0, < 14.2.25
>= 15.0.0, < 15.2.3
>= 11.1.4, < 12.3.5
नवीनतम संस्करणों में पैच करें
13.5.9
14.2.25
15.2.3
12.3.5
या यदि आप अपडेट नहीं कर सकते हैं, तो उन अनुरोधों को ब्लॉक करें जिनमें x-middleware-subrequest हेडर होता है।
कमज़ोरी के बारे में और अधिक जानने के लिए, निम्नलिखित संसाधनों पर नज़र डालें: