当前位置: 首页 > wzjs >正文

免费行情软件网站下载安装台州网站优化公司

免费行情软件网站下载安装,台州网站优化公司,wordpress添加分类,vs2017 如何做网站Next.js Next.js 是一个基于 React 的现代 Web 开发框架,用来构建高性能、可扩展的 Web 应用和网站。 CVE-2025-29927 Next.js 中间件鉴权绕过漏洞 CVE-2025-29927是Next.js框架中的一个授权绕过漏洞,允许攻击者通过特制的HTTP请求绕过在中间件中执行…

Next.js

Next.js 是一个基于 React 的现代 Web 开发框架,用来构建高性能、可扩展的 Web 应用和网站。

CVE-2025-29927 Next.js 中间件鉴权绕过漏洞

CVE-2025-29927是Next.js框架中的一个授权绕过漏洞,允许攻击者通过特制的HTTP请求绕过在中间件中执行的授权检查,从而可能访问受保护的资源或执行未经授权的操作。

该漏洞的根源在于Next.js使用了一个内部HTTP头x-middleware-subrequest来防止中间件的递归调用。攻击者可以伪造此头部,导致中间件被跳过,从而绕过关键的安全检查。

影响版本

  • Next.js 1.11.4至12.3.4
  • Next.js 13.0.0至13.5.8
  • Next.js 14.0.0至14.2.24
  • Next.js 15.0.0至15.2.2

漏洞复现

参考:https://github.com/vulhub/vulhub/blob/master/next.js/CVE-2025-29927/README.zh-cn.md

环境:vulhub

当直接访问 http://192.168.67.165:3000 或者没有使用正确的登录凭据进行登录时,会重定向到登录界面

要利用此漏洞,你可以在请求中添加 x-middleware-subrequest 请求头,其值为如下所示。Next.js 中间件会错误地处理此请求头并绕过身份验证检查,从而无需输入有效登录凭据而直接进入后台。

x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
#或者
x-middleware-subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware

http://www.dtcms.com/wzjs/169281.html

相关文章:

  • 响应式个人网站模板下载seo交流论坛seo顾问
  • 网页美工设计需求说明天津搜索引擎seo
  • 俄语网站建站公众号免费推广平台
  • 小店网站制作百度平台客服怎么联系
  • 网站制作建设网站搜索引擎优化工具
  • wordpress wishlist刷关键词排名seo软件
  • 建设部网站施工员查询今日新闻50字
  • 日本海外域名长沙网站优化推广
  • 网站备案 内容韶山百度seo
  • 内蒙古城乡建设和住房建设厅网站对网络营销的认识
  • 建网站需要什么游戏推广员判几年
  • 在建项目经理查询湖南长沙seo教育
  • 做商务网站要多少钱社群营销是什么意思
  • 高质量的常州网站建设网站制作流程图
  • 个人类网站类网站app拉新
  • 禅城网站建设seo搜索培训
  • 江西做网站的公司企业站seo外包
  • 官方网站aspcms创建网站教程
  • 山西营销型网站建设西安疫情最新数据消息中高风险地区
  • 用邮箱地址做网站域名好吗软件开发网
  • 做go kegg的网站营销推广内容
  • 做年报的网站网络营销的八大能力
  • 古玩网站建设意义怎样把产品放到网上销售
  • 会议专题网站建设报价单南平seo
  • 河南平台网站建设公司中国职业技能培训中心官网
  • 网站seo做点提升流量沈阳seo技术
  • 装修设计网站哪个好用114啦网址导航官网
  • 企业网站建设 新闻宣传怎么做小说推广挣钱
  • 福州网站建设求职简历阜平网站seo
  • 网站 国外服务器专业做灰色关键词排名