一、误差概述
误差名称 | Next.js 中心件授权绕过误差 |
CVE ID | CVE-2025-29927 |
误差类型 | 授权绕过误差 | 发明时间 | 2025-03-24 |
误差评分 | 9.1 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 无 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
Next.js是一个基于React的开源框架,用于构建现代web应用程序。它提供了服务器端渲染(SSR)、静态天生(SSG)、API路由等功效,支持快速构建高性能的全栈应用。Next.js提供了开发和生产情形的优化,易于安排,普遍应用于企业级应用和内容驱动的网站。
2025年3月24日,酷游官网集团VSRC监测到外洋清静研究员在zhero-web-sec宣布的文章中指出,Next.js 14.2.25及15.2.3之前的版本保存一个严重的中心件授权绕过误差。攻击者可以通过在请求中添加x-middleware-subrequest头部,绕过中心件的授权和认证检查,进而会见受掩护的资源或绕过清静控制。该误差可能导致信息泄露、恶意数据会见等清静危害。该误差的CVSS评分为9.1,误差级别严重。
二、影响规模
11.1.4 <= next.js <= 13.5.614.0 <= next.js < 14.2.25
三、清静步伐
3.1 升级版本
下载链接:https://github.com/vercel/next.js/releases/
3.2 暂时步伐
若是无法连忙升级,建议通过阻止包括x-middleware-subrequest头部的外部请求来镌汰危害。这可以通过设置Web服务器或使用防火墙规则来实现。
3.3 通用建议
? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
3.4 参考链接
https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffwhttps://github.com/vercel/next.js/commit/52a078da3884efe6501613c7834a3d02a91676d2https://github.com/vercel/next.js/commit/5fd3ae8f8542677c6294f32d18022731eab6fe48https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middlewarehttps://nvd.nist.gov/vuln/detail/CVE-2025-29927