9.4分漏洞!Next.js Middleware鑒權繞過漏洞安全風險通告

今日,亞信安全CERT監控到安全社區研究人員發布安全通告,Next.js 存在一個授權繞過漏洞,編號為 CVE-2025-29927。攻擊者可能通過發送精心構造的 x-middleware-subrequest 請求頭繞過中間件安全控制,從而在未授權的情況下訪問受保護資源和敏感數據。

目前官方已發布安全更新,亞信安全CERT建議受影響的客戶盡快升級至最新版本。

Next.js 是一個基于 React 的前端框架,兼顧服務端渲染(SSR)和靜態站點生成(SSG)兩種模式。它通過內置的路由系統和數據獲取方式,讓開發者更輕松地創建高性能、可擴展的單頁或多頁應用,同時提升網站的搜索引擎優化(SEO)效果。借助 Next.js,開發者可以在不改變 React 使用習慣的前提下,結合服務端渲染和靜態導出等特性,快速構建復雜的 Web 應用程序。

漏洞編號、類型、等級和評分

  • CVE-2025-29927

  • 授權繞過漏洞

  • 緊急

  • CVSS3.0:9.1分

  • CVSS2.0:9.4分

漏洞狀態

受影響版本

  • 15.* <= Next.js <15.2.3

  • 14.* <= Next.js <14.2.25

  • 11.1.4 <= Next.js <= 13.5.6

產品解決方案

目前亞信安全怒獅引擎已第一時間新增了檢測規則,支持CVE-2025-29927漏洞的檢測,請及時更新TDA產品的特征庫到最新版本。規則編號:106065313,規則名稱:Next.js Middleware鑒權繞過漏洞(CVE-2025-29927)。

更新方式如下:

TDA產品在線更新方法:登錄系統-》系統管理-》系統升級-》特征碼更新;

TDA產品離線升級PTN包下載鏈接如下:

詳細下載地址請后臺咨詢

修復建議

官方已發布安全補丁通告,建議受影響的用戶到官網下載補丁升級到最新版本。

?https://github.com/vercel/next.js/releases/tag/v15.2.3

參考鏈接

  • https://www.oscs1024.com/hd/MPS-74us-z9c5

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927

  • https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffw

  • https://github.com/vercel/next.js/commit/52a078da3884efe6501613c7834a3d02a91676d2

本文發布的補丁下載鏈接均源自各原廠官方網站。盡管我們努力確保官方資源的安全性,但在互聯網環境中,文件下載仍存在潛在風險。為保障您的設備安全與數據隱私,敬請您在點擊下載前謹慎核實其安全性和可信度。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/74688.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/74688.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/74688.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【前端】原生項目與框架項目區別

不定期更新&#xff0c;建議關注收藏點贊。 使用 HTML CSS JS 和 Vue 或 React 開發的項目各有其優勢與不足&#xff0c;適用于不同的場景。目前基本上都采用框架&#xff0c; 總結 何時選擇 HTML CSS JS&#xff1a; 適用于 小型項目、簡單靜態頁面、不需要復雜交互 或 …

WinSCP使用教程:(SFTP、SCP、FTP 和 WebDAV)

WinSCP 是一款免費開源的 Windows 環境下的 SFTP、SCP、FTP 和 WebDAV 客戶端&#xff0c;主要用于在本地計算機與遠程服務器之間安全地傳輸文件&#xff0c;并提供基本的文件管理功能。 WinSCP是Windows環境下使用SSH的開源圖形化的SFTP的客戶端 SSH 的全稱是 Secure Shell&…

分布式鎖實戰:Redis與Redisson的深度解析

一、分布式鎖的必要性 在分布式系統中&#xff0c;當多個節點需要對共享資源進行讀寫操作時&#xff0c;傳統的本地鎖&#xff08;如Java的synchronized或ReentrantLock&#xff09;無法跨節點生效。此時&#xff0c;必須引入分布式鎖來保證操作的原子性和一致性。分布式鎖需滿…

Dify本地安裝部署筆記

目錄 方式一【docker安裝】&#xff1a; 步驟 1&#xff1a;準備工作 步驟2: 克隆dify倉庫 步驟3:部署啟動dify 步驟 4&#xff1a;訪問 Dify 步驟5:升級dify 方式二【源碼安裝】&#xff1a; 步驟1. 硬件&#xff1a;最低安裝要求 步驟2: 業務服務前的3個服務 1. 安…

質檢LIMS系統在食品生產加工企業的應用 如何保證食品生產企業的安全

在食品生產加工領域&#xff0c;質量安全是貫穿全產業鏈的生命線。隨著《食品安全法》對全過程追溯要求的深化&#xff0c;傳統實驗室管理模式已難以滿足高效、精準的質量管控需求。質檢實驗室信息管理系統&#xff08;LIMS&#xff09;作為數字化升級的核心工具&#xff0c;正…

自動駕駛VLA模型技術解析與模型設計

1.前言 2025年被稱為“VLA上車元年”&#xff0c;以視覺語言動作模型&#xff08;Vision-Language-Action Model, VLA&#xff09;為核心的技術范式正在重塑智能駕駛行業。VLA不僅融合了視覺語言模型&#xff08;VLM&#xff09;的感知能力和端到端模型的決策能力&#xff0c;…

UDP套接字編程(代碼)

什么是socket套接字編程&#xff1f; 通過Ip地址 端口號這種方式定位一臺主機&#xff0c;這樣的方式我們就叫做socket套接字。 Udp Socket 接口介紹 這些案列我們使用的接口基本都是一樣的&#xff0c;所以在這里我先把接口介紹完&#xff0c;具體的細節后面在說明。 創…

汽車行業可信數據空間研究探索

近期&#xff0c;相關老師在新能源汽車國家大數據聯盟微課堂發表了題為“汽車行業可信數據空間研究探索”的演講&#xff0c;主要包括可信數據空間的概念內涵、汽車行業可信數據空間的發展現狀、數據流通場景和技術需求研究、汽車行業可信數據空間的場景建設建議四個方面展開。…

圓弧插補相關算法匯總(C++和ST源代碼)

運動控制需要了解相關的插補概念,在閱讀本篇博客之前需要了解相關的準備知識,常用鏈接如下: SMART PLC直線插補詳解-CSDN博客文章瀏覽閱讀2.1k次,點贊2次,收藏4次。本文介紹了SMART PLC中軸組對象的概念,詳細講解了直線插補的原理和指令使用,包括SMART PLC從V2.7版本開…

Entity Framework框架

深入理解C#中的Entity Framework框架&#xff1a;從理論到實踐 在C#開發中&#xff0c;與數據庫交互是幾乎所有應用程序的核心需求之一。Entity Framework (EF) 作為微軟官方推出的ORM框架&#xff0c;極大地簡化了數據庫操作。本文將帶您深入理解EF框架的核心概念&#xff0c…

C++11QT復習 (五)

文章目錄 **Day6-2 成員訪問運算符重載&#xff08;2025.03.25&#xff09;****1. 復習****2. 成員訪問運算符重載****2.1 箭頭運算符 (->) 重載****(1) 語法** **2.2 解引用運算符 (*) 重載****(1) 語法** **3. 代碼分析****3.1 代碼結構****3.2 代碼解析****(1) Data 類**…

簡歷含金量的描述和注意事項!

背景 最近&#xff0c;在公司負責后端相關面試&#xff0c;簡歷看了不下 50 份&#xff0c;面試 10&#xff0c;純手碼 2000 多字&#xff0c;說說我對簡歷的看法&#xff0c;希望給大家一點啟發。 教育經歷 在眾多求職面試中&#xff0c;我發現多數求職者容易忽視教育背景的…

cellnet框架概述

cellnet框架是一個?高性能、組件化、多協議支持?的開源服務器網絡庫&#xff0c;專注于游戲服務器、分布式的多進程通信等場景的開發。 一、核心特性 ?支持多個主流協議&#xff0c;包括TCP、UDP、HTTP、WebSocket。并且抽象底層協議差異&#xff0c;統一網絡連接管理?。 …

【加密社】如何創建自己的幣圈工具站

需要準備的工作 1.域名 2.服務器 周末的時候主要弄了快訊這方面的代碼 我這里用的是星球日報的api&#xff0c;也可以訂閱他們的rss&#xff0c;這部分在github上是開源的 https://github.com/ODAILY 我這里用的是WordPressonenav主題&#xff0c;然后用小工具在主頁展示&am…

Docker學習筆記(十一)宿主機無法鏈接宿主機問題處理

故障排查優先級排序 服務狀態 → 2. 端口監聽 → 3. 防火墻 → 4. 權限配置 → 5. 網絡路由 &#xff08;按此順序可覆蓋95%的常見問題?15&#xff09; mysql鏡像啟動命令&#xff1a; docker run -p 3306:3306 --restartalways --name mysqlv8 -e MYSQL_ROOT_PASSWORDCd…

力扣:回溯算法

組合I class Solution {List<List<Integer>> result new ArrayList(); // 所有結果集List<Integer> list new ArrayList(); // 當前結果集public List<List<Integer>> combine(int n, int k) {dfs(n, k, 1);return result;}public void dfs(i…

華為HCIE鴻蒙應用開發認證靠譜嗎?

在萬物互聯時代&#xff0c;智能終端設備的多樣性與協同需求催生了操作系統的革新。華為HarmonyOS&#xff08;鴻蒙系統&#xff09;憑借其分布式架構與全場景能力&#xff0c;正成為打破設備邊界、重塑用戶體驗的核心技術底座。HCIE鴻蒙應用開發認證作為華為認證體系的頂級資質…

23種設計模式-原型(Prototype)設計模式

原型設計模式 &#x1f6a9;什么是原型設計模式&#xff1f;&#x1f6a9;原型設計模式的特點&#x1f6a9;原型設計模式的結構&#x1f6a9;原型設計模式的優缺點&#x1f6a9;原型設計模式的Java實現&#x1f6a9;代碼總結&#x1f6a9;總結 &#x1f6a9;什么是原型設計模式…

Oracle-rman restore遭遇RMAN-03002與ORA-19563

文章目錄 在原DB上檢查是否有重復的文件名&#xff1a;查看rman恢復的日志修正重名部分重新執行rman恢復結論&#xff1a; 在 RMAN 恢復過程中&#xff0c;遇到RMAN-03002連同ORA-19563:錯誤。 操作是將 Oracle 10.0.5的數據庫備份從 RMAN備份恢復到另一臺測試主機的同一個目錄…

運維網絡排查工具介紹與使用

作為一名運維工程師&#xff0c;日常工作中最令人頭疼的莫過于各種網絡故障。在過去一年半的運維生涯中&#xff0c;我積累了豐富的網絡故障排查經驗&#xff0c;今天就來和大家分享一下如何運用抓包工具&#xff08;Wireshark、tcpdump&#xff09;和網絡排查工具&#xff08;…