Next.js曝严重安全漏洞CVE-2025-29927,漏洞评 9.1/10, 开发者需尽快升级修复
近日,Next.js 官方发布安全公告,披露其中间件系统中存在一个严重的授权绕过漏洞,编号为 CVE-2025-29927。该漏洞允许攻击者通过构造特殊请求,绕过中间件的安全检查机制,获取对受保护资源的未授权访问权限。这一漏洞对依赖中间件进行身份验证和授权控制的Web应用构成重大安全风险。
该漏洞影响以下版本的 Next.js:
• 14.2.25 之前版本
• 15.2.3 之前版本
尤其是那些在中间件中执行授权检查、但未对 x-middleware-subrequest 请求头进行验证的应用,风险尤为严重。
漏洞原理
攻击方式示例
修复建议
检测与防御
ZeroPath |GitHub
📮投稿 ☘️频道 🌸聊天
近日,Next.js 官方发布安全公告,披露其中间件系统中存在一个严重的授权绕过漏洞,编号为 CVE-2025-29927。该漏洞允许攻击者通过构造特殊请求,绕过中间件的安全检查机制,获取对受保护资源的未授权访问权限。这一漏洞对依赖中间件进行身份验证和授权控制的Web应用构成重大安全风险。
该漏洞影响以下版本的 Next.js:
• 14.2.25 之前版本
• 15.2.3 之前版本
尤其是那些在中间件中执行授权检查、但未对 x-middleware-subrequest 请求头进行验证的应用,风险尤为严重。
漏洞原理
攻击方式示例
修复建议
检测与防御
ZeroPath |GitHub
📮投稿 ☘️频道 🌸聊天
😱 158 👍 18 ❤️ 8 😁 8 🔥 3 🤔 3 👏 1 🤣 1