React框架Next.js出现严重安全漏洞
Next.js 是一款流行的 React 框架,可帮助开发人员快速高效地构建全栈 Web 应用程序,它最近披露了一个关键的授权绕过漏洞,需要开发人员立即关注。

漏洞编号为 CVE-2025-29927 , CVSS 评分为 9.1
如果授权检查发生在中间件中,则有可能绕过 Next.js 应用程序中的授权检查。这意味着恶意行为者可能会在依赖中间件进行身份验证和授权的应用程序中未经授权访问受保护的资源和功能。
Next.js 中的中间件在请求到达应用程序路由之前拦截和处理请求方面起着至关重要的作用。在中间件中实现授权逻辑是一种常见做法,以确保只有经过身份验证和授权的用户才能访问应用程序的特定部分。新发现的漏洞允许攻击者绕过这些检查,可能导致数据泄露、未经授权的操作和服务中断等严重后果。
Next.js 团队已发布修补版本,迅速解决了 CVE-2025-29927 问题。
对于 Next.js 15.x,此问题已在 15.2.3 中修复
对于 Next.js 14.x,此问题已在 14.2.25 中修复
如果您的项目使用其中一个主要版本,则升级到指定的补丁级别是缓解此漏洞的最重要步骤。
对于仍在运行旧版本 Next.js(特别是 Next.js 版本 11.1.4 至 13.5.6)的用户,如果无法修补到安全版本,临时解决方案如下:我们建议阻止包含 x-middleware-subrequest 标头的外部用户请求到达 Next.js 应用程序,但是这种解决方法可能会对某些应用程序功能产生影响,而全面升级到修补版本仍应是最终目标。
-
Strapi 开源且高度可定制的CMS
Strapi 是一个开源且高度可定制的 CMS。传统建网站,内容和页面样式绑得死死的,改起来很麻烦。Strapi 不一样!它只管存储和管理你的文字、图片、视频等内容本身,不限制你怎么把它们显示出来。你
-
React组件库Gluestack出现多个恶意软件包且周下载量高达100万次
用于托管 React 和 React Native 组件库的 Gluestack 日前出现多个恶意软件包,这些恶意软件包被感染远程访问木马 (RAT),这些软件包会执行恶意 Python 和 pip
-
Dioxus基于Rust适用于 Web、桌面、移动设备等的全栈应用程序框架
Dioxus项目的诞生源于开发者们对于更高效、更灵活的跨平台UI解决方案的渴望。随着技术的发展,用户对于应用的需求不再局限于单一的操作系统或设备类型,而是希望能够在不同的平台上获得无缝衔接的体验。然而
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- XML陷阱:关键的Struts 2漏洞CVE-2025-68493暴露数据
- Skywork UniPic 2.0 – 昆仑万维开源的统一多模态模型
- C盘空间不足:2招让你“白得”50GB
- MediaGo 开源全能视频嗅探神器!
- 中国广电和高通合作推动5G热点覆盖解决方案在垂直行业的应用
- 昇腾AI+大模型,国科大团队斩获“互联网+”大赛金奖
- 蔚来用户数据遭窃取,被勒索225万美元 ;英国银行因IT系统宕机被罚4900万英镑;微信成GitHub秘密扫描合作伙伴|极客头条
- 11 年膨胀 575 倍,微信为何从“小而美”变成了“大而肥”?
- 罗永浩宣布退网创业;谷歌研究员“走火入魔”事件曝光:认为AI已具备人格,被罚带薪休假;Wasmer 2.3 发布|极客头条
- 程序员化身“侦探”,识破 AI 律所骗局!
- 美国追回六年前黑客从Bitfinex窃取的现值36亿美元加密货币
- 2021年度大片之亚马逊云科技 re:Invent 全球大会“观影”指南来了!



