Next.js Middleware鉴权绕过漏洞
漏洞描述
Next.js 是一个用于构建全栈 Web 应用程序的 React 框架。
在受影响版本中,如果应用使用Next.js middleware进行鉴权,由于Next.js使用x-middleware-subrequest HTTP请求头用于内部重定向流程标识,当内部5次重定向之后则跳过鉴权流程。同时用户发送数据中的HTTP请求头可覆盖其内部请求头。
当依赖于middleware鉴权时,攻击者可能通过包含x-middleware-subrequest: pages/_middleware或x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware的HTTP请求绕过鉴权。
漏洞名称 | Next.js Middleware鉴权绕过漏洞 |
---|---|
漏洞类型 | 授权机制不恰当 |
发现时间 | 2025-03-23 |
漏洞影响广度 | - |
MPS编号 | MPS-74us-z9c5 |
CVE编号 | CVE-2025-29927 |
CNVD编号 | - |
影响范围
next@[15.0, 15.2.3)
next@[11.1.4, 14.2.25)
修复方案
将组件 next 升级至 15.2.3 及以上版本
将组件 next 升级至 14.2.25 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-74us-z9c5
https://nvd.nist.gov/vuln/detail/CVE-2025-29927
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Calibre 8.1 发布,功能强大的开源电子书工具
Calibre 开源项目是 Calibre 官方出的电子书管理工具。它可以查看,转换,编辑和分类所有主流格式的电子书。Calibre 是个跨平台软件,可以在 Linux、Windows 和 macOS 上运行。 Calibre 8.1 现已正式发布,此次更新内容如下: 新功能 Edit metadata dialog:允许右键单击封面以使用外部程序进行编辑 Virtual library tabs:当标签被锁定时,也可以防止它们被重新排序 FreeBSD:添加对连接设备的支持 错误修复 macOS:修复上一版本中导致 calibre:// URL 不再起作用的回归问题 macOS:修复 calibre 8 中的回归问题,该问题导致菜单中的图标无法呈现 Kobo driver:修复生成 KEPUB 以放入设备时无法正确应用连字设置的问题 KEPUB Output:在 kobo 句子跨度标签中包含前导空格。这可防止在 Kobo 上高亮显示格式化文本时出现难看的断句 Content server:修复无法通过浏览器内查看器读取的 FB2 书籍 Edit book:添加文字旁白:修复语言设置的...
- 下一篇
张一鸣登顶中国首富
3月27日,彭博亿万富豪指数及福布斯富豪榜均显示,字节跳动创始人张一鸣登顶中国富豪榜榜首,成为中国首富。 福布斯预估张一鸣身家为655亿美元(约合4760.67亿元人民币),在全球富豪榜位列第23位,马化腾与钟睒睒分别以535亿美元、531亿美元的身家分列富豪榜第27和28位。彭博亿万富豪指数预估张一鸣身家为575亿美元,位居全球富豪榜第24位,马化腾和钟睒睒分列第25和26位。 另外根据彭博亿万富豪指数,张一鸣目前是亚洲第三大富豪,仅次于印度的Mukesh Ambani和Gautam Adani。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS8编译安装MySQL8.0.19
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7安装Docker,走上虚拟化容器引擎之路
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8安装Docker,最新的服务器搭配容器使用