Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
exploit-CVE-2025-29927 — CVE-2025-29927 (Next.js) के लिए शोषण - प्राधिकरण बाईपास | Kitploit
उपकरण/GitHubGitHub/unicordev/exploit-cve-2025-29927
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

CVE-2025-29927 (Next.js) के लिए शोषण - प्राधिकरण बाईपास

रिपॉजिटरी देखें
12211 साल पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-29927 (Next.js) के लिए शोषण - प्राधिकरण बायपास

GitHub Cover

इस रेपो को पसंद है? हमें एक ⭐ दें!

केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए।

शोषण लेखक

@UNICORDev द्वारा (@NicPWNs और @Dev-Yeoj)

भेद्यता विवरण

Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। संस्करण 11.1.4 से शुरू होकर और 12.3.5, 13.5.9, 14.2.25, और 15.2.3 से पहले के संस्करणों में, Next.js एप्लिकेशन के भीतर प्राधिकरण जांच को बायपास करना संभव है, यदि प्राधिकरण जांच मिडलवेयर में होती है। यदि सुरक्षित संस्करण में पैच करना संभव नहीं है, तो यह अनुशंसा की जाती है कि आप अपने Next.js एप्लिकेशन तक पहुंचने वाले x-middleware-subrequest हेडर वाले बाहरी उपयोगकर्ता अनुरोधों को रोकें। यह भेद्यता 12.3.5, 13.5.9, 14.2.25, और 15.2.3 में तय की गई है।

शोषण विवरण

कमजोर Next.js संस्करणों में, एप्लिकेशन के भीतर प्राधिकरण जांच को बायपास करना संभव है, यदि प्राधिकरण जांच मिडलवेयर में होती है, तो x-middleware-subrequest हेडर वाले अनुरोध भेजकर। यह शोषण लक्ष्य के Next.js संस्करण का आकलन करता है और मिडलवेयर बायपास प्राप्त करने के लिए विभिन्न विशेष रूप से तैयार किए गए हेडर भेजता है।

उपयोग

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

विकल्प

root@kitploit:~
  -u    Target URL to check and exploit
  -v    Specify Next.js version if known (e.g., 15.2.0) [Optional]
  -m    Specify middleware file name/location if known (e.g. src/middleware) [Optional]
  -h    Show this help menu.

डाउनलोड करें

Download exploit-CVE-2025-29927.py यहाँ

शोषण आवश्यकताएँ

  • python3
  • python3:requests
  • python3:selenium

डेमो

Demo

परीक्षण किया गया

Next.js संस्करण 13.5.6

लागू होता है

  • Next.js संस्करण 15.0.0 - 15.2.2
  • Next.js संस्करण 14.0.0 - 14.2.24
  • Next.js संस्करण 13.0.0 - 13.5.8
  • Next.js संस्करण 11.1.4 - 12.3.4

परीक्षण वातावरण

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

क्रेडिट

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
टूल डाउनलोड करें