网站开发维护印花税网站页面

张小明 2026/1/14 14:25:34
网站开发维护印花税,网站页面,专业做网站厂家,北京网站搭建公司排名一个请求头如何攻破Next.js身份验证 — CVE-2025–29927 作者#xff1a; #$ubhnkr 阅读时间#xff1a; 3 分钟 发布日期#xff1a; 2025年4月7日 [74] 收听/分享 请按回车键或点击以查看完整大小的图片 引言#xff1a; 嗨#xff0c;黑客们 #x1f44b;。大家好。…一个请求头如何攻破Next.js身份验证 — CVE-2025–29927作者#$ubhnkr阅读时间3 分钟发布日期2025年4月7日[74] 收听/分享请按回车键或点击以查看完整大小的图片引言嗨黑客们 。大家好。希望一切顺利。今天我们讨论的话题是NEXT JS CVE。这是一个在Next.js一个用于构建Web应用的基于React的框架中发现的关键授权绕过漏洞。那么让我们直接进入主题。什么是CVE-2025–29927此漏洞允许攻击者通过利用对内部x-middleware-subrequest请求头的不当验证来绕过基于中间件的授权检查。通过将此请求头注入HTTP请求恶意行为者可以规避负责关键任务如身份验证和访问控制的中间件逻辑——从而可能获得对应用程序敏感部分的未授权访问。查看这个Next.js中间件中的授权绕过此漏洞影响12.3.5之前、13.5.9之前、14.2.25之前以及15.2.3之前的Next.js版本。那么我们通过一些实验环境来更好地理解它。实验 1这是我们的第一个Web应用程序。请按回车键或点击以查看完整大小的图片这是我需要绕过的页面。Burp中的请求如下所示。请按回车键或点击以查看完整大小的图片在检查Next JS版本后我注意到它实际上是易受攻击的版本 (12.2.5)。请按回车键或点击以查看完整大小的图片现在我将使用这个请求头x-middleware-subrequest: middleware此处原文有推广内容已按准则省略无关文字这将绕过登录页面。之前我得到了307重定向但现在它是200 OK。这意味着身份验证被绕过了。我们甚至不需要登录请按回车键或点击以查看完整大小的图片请按回车键或点击以查看完整大小的图片通过Burp探索页面后我看到了一个/events页面。请按回车键或点击以查看完整大小的图片该页面显示了内容以及第一面Flag旗帜。请按回车键或点击以查看完整大小的图片实验 2在下一个实验室中我得到了不同的子域名subdomain.kappa.ctfio.com。这个页面看起来和之前一样。简单的登录页面。请按回车键或点击以查看完整大小的图片在这里重复之前的步骤后我得到了这个结果。x-middleware-subrequest: middleware请按回车键或点击以查看完整大小的图片但在访问/events页面后我一无所获。尽管我可以利用这个漏洞但主要目标是找到Flag。请按回车键或点击以查看完整大小的图片侦察时间到。在检查JS文件后我得到了一些有趣的端点。在这里我发现了/events/create之前并未显示。请按回车键或点击以查看完整大小的图片请求该页面后我得到了一个有效的响应。并且也获得了第二面Flag。请按回车键或点击以查看完整大小的图片请按回车键或点击以查看完整大小的图片如果你想尝试一下请查看这里。 https://app.hackinghub.io/hubs/cve-2025-29927这就是Next.js漏洞可以被利用的方式。希望你学到了一些新东西。感谢阅读如果你喜欢这篇文章别忘了点赞并关注我以获取更多文章。黑客快乐~CSD0tFqvECLokhw9aBeRqqy7pDVE9jtHSghPeFdiPyFK1nZWAlorvflXa3Q1hNjib0e9eFcGFktVnNHXZEDP8wZRfSi56X0bWzNdt1q3/Y/UGbZUvmPrzjTy0902ZCP4Mmlxi6YwhWLNb9yT3hbg更多精彩内容 请关注我的个人公众号 公众号办公AI智能小助手对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号网络安全技术点滴分享
版权声明:本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!

win8平板做网站服务器php做网站如何配置域名的

用Proteus从零搭建UART串口通信仿真系统:不只是“点亮”那么简单你有没有过这样的经历?代码写完烧进单片机,串口助手却一片空白;反复核对波特率、接线方式,还是收不到数据;示波器又没借到手,只能…

张小明 2026/1/11 14:20:11 网站建设

旅游网站的设计与制作htmlwordpress parkcollege

当绘画学习从传统画室延伸至数字空间,如何建立有效的学习秩序成为关键。四川涂色教育科技有限公司通过其线上插画课程,构建了一套逻辑严谨的教学体系,帮助学习者在数字画布上实现系统的能力成长。该公司教学体系的核心在于对学习过程的精细化…

张小明 2026/1/10 10:49:55 网站建设

做寄生虫对自己的网站有影响吗免费做英文网站

Windows系统崩溃转储分析全解析 1. 崩溃分析基础 在进行系统崩溃分析时,首先会注意到Kd在尝试加载Myfault.sys和Not-myfault.exe的符号文件时报告错误。这是因为这些符号文件不在符号文件路径中(该路径配置为指向Microsoft符号服务器),对于非操作系统自带的第三方驱动和可…

张小明 2026/1/10 6:44:38 网站建设

网站开发费入什么科目我想开个网站平台怎么开呢

ms-swift 框架为何爆火?揭秘其背后的技术实力与生态吸引力 在大模型技术飞速落地的今天,一个开发者工具的文档日均访问量突破一万次意味着什么?这不仅是数字的增长,更是一种信号:某个框架正在成为社区的事实标准。而这…

张小明 2026/1/10 10:49:57 网站建设

asp装修公司网站源码注册网站借钱平台犯不犯法

GitHub镜像站推荐:快速下载腾讯HunyuanOCR模型文件的方法 在AI技术加速落地的今天,文档数字化已成为政务、金融、教育等多个行业智能化转型的核心环节。而光学字符识别(OCR)作为连接图像与文本的关键桥梁,其性能和部署…

张小明 2026/1/9 11:21:34 网站建设

有哪些比较好的外贸网站重庆梁平网站建设报价

在Angular开发体系中,组件是构建应用的核心单元,而组件嵌套、父子组件关系则是搭建复杂UI结构的基础框架。在此之上,组件进阶特性与组件间通信(联动)更是实现业务逻辑交互、提升应用可维护性的关键。理解组件嵌套的本质…

张小明 2026/1/13 7:12:05 网站建设