Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29927 — PoC | NextJS Middleware 15.2.2 - Authorization Bypass | Kitploit
उपकरण/GitHubGitHub/zs1n/cve-2025-29927
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubzs1n/cve-2025-29927

CVE-2025-29927

PoC | NextJS Middleware 15.2.2 - Authorization Bypass

रिपॉजिटरी देखें
11 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-29927 - Next.js मिडलवेयर 15.2.2 - प्राधिकरण बायपास

⚠️ NextJS मिडलवेयर में गंभीर प्रमाणीकरण बायपास
🛠️ @zs1n द्वारा PoC कार्यान्वयन


💡 अवलोकन

NextJS एक लोकप्रिय React-आधारित वेब फ्रेमवर्क है, इसमें एक प्रमाणीकरण भेद्यता है जो 12.3.5, 13.5.9, 14.2.25, और 15.2.3 से पहले के संस्करणों को प्रभावित करती है। इसमें x-middleware-subrequest हेडर पर अनुचित विश्वास शामिल है। जब इस हेडर को स्पूफ किया जाता है, तो हमलावर मिडलवेयर तर्क को बायपास कर सकते हैं, जिसके परिणामस्वरूप प्रमाणीकरण और प्राधिकरण तंत्र को बायपास किया जाता है, और अनुमति नहीं वाले रूट्स तक पहुंच प्राप्त होती है।


🛠 तकनीकी विवरण

NextJS अनुरोधों को रूट करने से पहले प्रमाणीकरण और प्राधिकरण जैसी सुरक्षा नीतियों को लागू करने के लिए मिडलवेयर का उपयोग करता है। चूंकि यह हेडर फ्रेमवर्क द्वारा आँख बंद करके विश्वसनीय है, एक हमलावर इस हेडर को स्पूफ कर सकता है, जिससे middleware हेडर का अनुचित संचालन होता है, जो प्रभावी रूप से प्रमाणीकरण को बायपास करता है। यह किसी भी नेटवर्क उपयोगकर्ता को अनुमति नहीं वाले रूट्स तक पहुंच प्राप्त करने की अनुमति देता है।


🔥 संवेदनशील हेडर

x-middleware-subrequest — NextJS संवेदनशील हेडर


💥 शोषण

एक हमलावर एक आंतरिक अनुरोध का प्रतिरूपण करने के लिए स्पूफ किए गए x-middleware-subrequest हेडर के साथ एक अनुरोध भेज सकता है।


🔬 अपनी मशीन पर रिपॉजिटरी को क्लोन करें।

root@kitploit:~
git clone https://github.com/zs1n/CVE-2025-29927

🚀 शोषण लॉन्च करना

शोषण स्क्रिप्ट CVE-2025-29927.py चलाएँ।

root@kitploit:~
python3 CVE-2025-29927.py -u http://128.43.16.13/api/auth

📝 संदर्भ

  • OffSec | CVE-2025-29927 विवरण/ब्लॉग
टूल डाउनलोड करें