nextjs-auth-bypass
Next.js प्राधिकरण बायपास भेद्यता (CVE-2025-29927) का विश्लेषण और शोषण
Next.js प्राधिकरण बायपास – CVE विश्लेषण
अवलोकन
यह प्रोजेक्ट एक Next.js एप्लिकेशन में अनुचित मिडलवेयर सत्यापन के कारण उत्पन्न प्राधिकरण बायपास भेद्यता को प्रदर्शित करता है।
भेद्यता विवरण
- प्रकार: प्राधिकरण बायपास
- CVE: CVE-2025-29927
- गंभीरता: क्रिटिकल (CVSS 9.1)
उपयोग किए गए उपकरण
- Burp Suite
- Kali Linux
- Firefox
शोषण सारांश
- Burp Suite का उपयोग करके HTTP अनुरोध को इंटरसेप्ट किया गया
- प्रमाणीकरण बायपास करने के लिए अनुरोध हेडर को संशोधित किया गया
- एडमिन डैशबोर्ड तक अनधिकृत पहुंच प्राप्त की गई
मूल कारण
मिडलवेयर के अनुचित सत्यापन ने कस्टम हेडर का उपयोग करके आंतरिक अनुरोध बायपास की अनुमति दी।
प्रभाव
- अनधिकृत एडमिन पहुंच
- संभावित डेटा लीक
- विशेषाधिकार वृद्धि
शमन
- सभी अनुरोधों को सर्वर-साइड पर सत्यापित करें
- क्लाइंट-नियंत्रित हेडर पर भरोसा न करें
- सख्त प्रमाणीकरण जाँच लागू करें
प्रदर्शित कौशल
- वेब एप्लिकेशन सुरक्षा
- Burp Suite
- भेद्यता विश्लेषण
- OWASP Top 10
प्रोजेक्ट फ़ाइल
पूर्ण विवरण के लिए संलग्न PDF देखें।