Seiry

Seiry

next.js的x-middleware-subrequest高危

看到一個 next.js 的高危。

https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffw

隱晦(淫穢)地寫著阻止x-middleware-subrequest可以緩解攻擊

漏洞修復的 commit
https://github.com/vercel/next.js/commit/9704c8e9fcc58236349ed787903831579440a879

image

五天前的提交,cve 是昨天發的。意思是在野外苦苦待了好幾天。

image

利用好像真的很容易。。。subrequest 設置成 true,直接就把中間的邏輯 bypass 了?(沒有很仔細地看

這波我只能說,還是 openai 技高一籌,早就從 nextjs 換到了 remix 哈哈哈哈哈。

載入中......
此文章數據所有權由區塊鏈加密技術和智能合約保障僅歸創作者所有。