99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

Next.js 中的嚴重漏洞可讓黑客繞過授權

0
分享至



在 Next.js 這個開源的 Web 開發框架中,發現了一個嚴重漏洞,攻擊者有可能借此繞過授權檢查。

該漏洞編號為 CVE-2025-29927,攻擊者利用此漏洞,無需經過關鍵的安全檢查,就能發送請求并到達目標路徑。

Next.js 是一個廣受歡迎的 React 框架,在 npm 上,每周的下載量超過 900 萬次。它被用于構建全棧 Web 應用程序,其中包含用于身份驗證和授權的中間件組件。前端和全棧開發人員借助它,通過 React 構建 Web 應用程序。一些知名公司,如 TikTok、Twitch、Hulu、Netflix、Uber 和 Nike 等,都在其網站或應用程序中使用了 Next.js。


繞過授權機制的原理

在 Next.js 中,中間件組件會在請求到達應用程序路由系統之前運行,其作用包括身份驗證、授權、日志記錄、錯誤處理、重定向用戶、實施地理封鎖或速率限制等。

為避免中間件自身陷入無限循環的重新觸發,Next.js 采用了一個名為 “x-middleware-subrequest” 的標頭,以此指示是否應應用中間件功能。負責處理傳入請求的 “runMiddleware” 函數會檢索該標頭。

一旦檢測到 “x-middleware-subrequest” 標頭具有特定值,整個中間件執行鏈就會被繞過,請求會被直接轉發到目的地。

攻擊者能夠手動發送包含正確值標頭的請求,進而繞過保護機制。據發現此漏洞并發表技術文章的研究人員 Allam Rachid 和 Allam Yasser (inzo_) 稱,“該標頭及其值就像一把通用鑰匙,能夠覆蓋規則?!?/p>


受影響版本與建議

該漏洞影響所有早于 15.2.3、14.2.25、13.5.9 和 12.3.5 的 Next.js 版本。鑒于利用此安全問題的技術細節已公開,建議用戶盡快升級到較新版本。

Next.js 的安全公告明確指出,CVE-2025-29927 僅影響使用 “next start” 和 “output: standalone” 的自托管版本。托管在 Vercel 和 Nerlify 上,或者部署為靜態導出的 Next.js 應用則不受影響。同樣受影響的,還有那些使用中間件進行授權或安全檢查,且在應用程序后期沒有驗證的環境。

若暫時無法進行修補,建議阻止外部用戶發送包含 “x-middleware-subrequest header” 的請求。

參考及來源:https://www.bleepingcomputer.com/news/security/critical-flaw-in-nextjs-lets-hackers-bypass-authorization/

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
“誰還說北京容易!”裸分684無緣北大,674分以上超過1000人

“誰還說北京容易!”裸分684無緣北大,674分以上超過1000人

熙熙說教
2025-06-25 20:40:13
何立峰在河北調研時指出  積極擴大內需提振消費  更好推動經濟高質量發展

何立峰在河北調研時指出  積極擴大內需提振消費  更好推動經濟高質量發展

新華社
2025-06-25 16:38:04
新華社消息|以軍稱對伊朗西部軍事目標發動新一輪打擊

新華社消息|以軍稱對伊朗西部軍事目標發動新一輪打擊

新華社
2025-06-22 15:33:30
三笘薰與妻子在鐮倉舉辦婚禮,多名日本國腳出席

三笘薰與妻子在鐮倉舉辦婚禮,多名日本國腳出席

懂球帝
2025-06-25 11:08:47
巴基斯坦飄了,恭維夸贊特朗普的同時,順便給中國出了兩個難題

巴基斯坦飄了,恭維夸贊特朗普的同時,順便給中國出了兩個難題

特特農村生活
2025-06-24 21:14:34
875億救命錢倒計時!香港千億豪門,被三代拉爆

875億救命錢倒計時!香港千億豪門,被三代拉爆

大貓財經Pro
2025-06-25 14:17:15
批發價跳水!飛天茅臺電商價跌至1700元!回收商:單瓶一天下跌近100元

批發價跳水!飛天茅臺電商價跌至1700元!回收商:單瓶一天下跌近100元

紅星新聞
2025-06-25 18:40:09
2025年全國村兩委換屆!村主任、村書記不再由選票決定?

2025年全國村兩委換屆!村主任、村書記不再由選票決定?

愛下廚的阿釃
2025-06-26 03:41:31
1-0大冷門,中超倒數第一掀翻中超第8,邵佳一率隊6輪不勝

1-0大冷門,中超倒數第一掀翻中超第8,邵佳一率隊6輪不勝

側身凌空斬
2025-06-25 21:39:00
NBA官方公布首輪選秀順位表:火箭仍有10號簽&老鷹22號簽,7月6日才可交易

NBA官方公布首輪選秀順位表:火箭仍有10號簽&老鷹22號簽,7月6日才可交易

雷速體育
2025-06-26 07:04:12
2025屆高考生,我強烈建議你報土木工程或建筑學!

2025屆高考生,我強烈建議你報土木工程或建筑學!

黯泉
2025-06-25 20:48:23
李夢:太性感了,胸口深V開到肚臍,有一種無法用語言形容的美

李夢:太性感了,胸口深V開到肚臍,有一種無法用語言形容的美

去山野間追風
2025-06-26 00:27:15
俄代表:以色列請求參會,令人稍感意外

俄代表:以色列請求參會,令人稍感意外

魯中晨報
2025-06-25 09:56:11
伊朗外長:伊朗不會放棄核計劃

伊朗外長:伊朗不會放棄核計劃

每日經濟新聞
2025-06-25 16:52:41
造車十一年,巨虧1300億,李斌被靈魂拷問:蔚來什么時候倒閉?

造車十一年,巨虧1300億,李斌被靈魂拷問:蔚來什么時候倒閉?

半個諸葛
2025-06-12 06:05:03
任副鎮長8年未提拔,聚會時初戀給了我一封信,半年后我升職了

任副鎮長8年未提拔,聚會時初戀給了我一封信,半年后我升職了

小月文史
2024-06-11 16:57:57
收受財物,數額巨大!九寨溝縣應急管理局原黨委書記、局長毛小平被“雙開”

收受財物,數額巨大!九寨溝縣應急管理局原黨委書記、局長毛小平被“雙開”

魯中晨報
2025-06-25 22:20:11
張學友澳門開唱會被要求講普通話,手指腦袋回懟我不能講普通話

張學友澳門開唱會被要求講普通話,手指腦袋回懟我不能講普通話

界史
2025-06-24 14:33:30
江青警衛回憶:雖沒有抱過外孫,卻不是沒有感情,跪求主席救李訥

江青警衛回憶:雖沒有抱過外孫,卻不是沒有感情,跪求主席救李訥

紀實文錄
2025-06-25 16:39:32
哈伊戰爭,經典性的結果。。。

哈伊戰爭,經典性的結果。。。

西樓飲月
2025-06-25 18:30:14
2025-06-26 10:07:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯網安全新視界
7886文章數 10528關注度
往期回顧 全部

科技要聞

英偉達股價大漲4%,再登全球第一

頭條要聞

媒體:伊朗防長如期現身青島參會 證明伊內部沒大問題

頭條要聞

媒體:伊朗防長如期現身青島參會 證明伊內部沒大問題

體育要聞

驚艷世俱杯的39歲少帥,一個另類的巴西人

娛樂要聞

向佐接機郭碧婷,全程無交流像陌生人

財經要聞

免除蘇寧易購5億債務的神秘人是誰?

汽車要聞

對話王媛:在世界的游樂場,一起龐巴迪

態度原創

健康
教育
藝術
家居
手機

呼吸科專家破解呼吸道九大謠言!

教育要聞

湖北中醫藥大學2025年本科招生計劃發布!

藝術要聞

故宮珍藏的墨跡《十七帖》,比拓本更精良,這才是地道的魏晉寫法

家居要聞

木質簡約 空間極致利用

手機要聞

特朗普手機放棄虛假的“美國制造”承諾

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 太康县| 南丰县| 平乐县| 临沭县| 乌苏市| 玉山县| 忻城县| 宁强县| 桓仁| 鄱阳县| 舞钢市| 夏津县| 天峨县| 北海市| 原阳县| 芜湖县| 明水县| 和林格尔县| 海淀区| 洮南市| 阳曲县| 三江| 镇巴县| 婺源县| 镇沅| 宜州市| 克什克腾旗| 楚雄市| 通城县| 昆山市| 子长县| 化州市| 浑源县| 德保县| 吴桥县| 克拉玛依市| 客服| 汉源县| 武宁县| 专栏| 阳东县|