
सुरक्षित प्रोग्रामिंग कक्षा के लिए CVE-2025-29927 का डेमो
यह CVE-2025-29927 का एक डेमो है, जो Next.js में एक महत्वपूर्ण कमजोरी है जो एक निश्चित हेडर के साथ मिडलवेयर को बायपास करने की अनुमति देती थी।
हेडर x-middleware-subrequest को अनंत मिडलवेयर लूप को रोकने के लिए डिज़ाइन किया गया था। हर बार जब अनुरोध मिडलवेयर तक पहुंचता है, तो इस हेडर में middleware मान जोड़ा जाता है, और यदि इसे 5 बार जोड़ा जाता है तो मिडलवेयर अनुरोध को गुजरने देता है। middleware:middleware:middleware:middleware:middleware मान के साथ अनुरोध भेजने से यह मिडलवेयर को बायपास कर सकेगा।
रिपॉजिटरी को क्लोन करने और प्रोजेक्ट बनाने के बाद, डेवलपमेंट सर्वर चलाएं:
npm run dev
लिंक http://localhost:3000 का उपयोग करके अपने ब्राउज़र में एप्लिकेशन तक पहुंचें।
इस एप्लिकेशन का लक्ष्य /cool पेज पर पहुंचना है। सबमिट बटन इस पेज पर ले जाता है, लेकिन अनुरोध मिडलवेयर द्वारा इंटरसेप्ट किया जाता है और /uncool पर रीडायरेक्ट कर दिया जाता है।


अब हम वही अनुरोध भेज सकते हैं लेकिन क्राफ्टेड हेडर के साथ, और मिडलवेयर हमें /cool पेज पर जाने की अनुमति देगा। यह ब्राउज़र डेवलपर टूल्स के साथ किया जा सकता है।

