
CVE-2025-29927 के लिए कार्यात्मक शोषण, एक महत्वपूर्ण Next.js मिडलवेयर प्राधिकरण बाईपास। सुरक्षित मार्गों पर प्रमाणीकरण जांच को छोड़ने के लिए x-middleware-subrequest हेडर के साथ तैयार HTTP अनुरोध भेजता है।
यह रिपॉजिटरी CVE-2025-29927 के लिए एक कार्यात्मक शोषण (exploit) प्रदान करती है, जो Next.js में एक महत्वपूर्ण प्राधिकरण बाईपास भेद्यता है। यह दोष हमलावरों को मिडलवेयर-आधारित प्रमाणीकरण और प्राधिकरण जांचों को बायपास करने की अनुमति देता है, जिससे संरक्षित रूट्स तक अनधिकृत पहुंच प्राप्त होती है।
CVE-2025-29927 Next.js मिडलवेयर में एक महत्वपूर्ण भेद्यता है जो हमलावरों को x-middleware-subrequest नामक आंतरिक हेडर युक्त एक विशेष रूप से तैयार HTTP अनुरोध भेजकर प्रमाणीकरण और प्राधिकरण जांचों को बायपास करने की अनुमति देती है। यह हेडर मिडलवेयर निष्पादन के दौरान अनंत पुनरावृत्ति को रोकने के लिए आंतरिक उपयोग के लिए है। हालांकि, इसके अनुचित संभालने से हमलावर इस तंत्र का शोषण करके मिडलवेयर जांचों को छोड़ सकते हैं, जो संभावित रूप से संवेदनशील प्रशासनिक रूट्स और संरक्षित सामग्री को उजागर कर सकता है।
यह भेद्यता निम्नलिखित Next.js संस्करणों को प्रभावित करती है:
महत्वपूर्ण कार्यों, जैसे प्रमाणीकरण या सुरक्षा जांच, के लिए मिडलवेयर का उपयोग करने वाले और प्रभावित संस्करणों पर चलने वाले अनुप्रयोग इस शोषण के प्रति संवेदनशील हैं। विशेष रूप से, Vercel पर होस्ट किए गए डिप्लॉयमेंट इस भेद्यता के विरुद्ध स्वचालित रूप से सुरक्षित हैं।
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
Python 3.7+
मिडलवेयर-आधारित एक्सेस कंट्रोल वाला असुरक्षित Next.js एप्लिकेशन
python3 exploit.py --host <IP> --port <PORT> --path <PATH> --method <METHOD>