原文
| ||||||||||
| ||||||||||
![]() |
原始链接: https://news.ycombinator.com/item?id=43448723
Next.js框架中发现了一个严重的安全性漏洞CVE-2025-29927,引发了对其安全性以及Vercel声誉的担忧。该漏洞允许绕过中间件,可能跳过关键的授权检查,从而使应用程序面临未授权访问的风险。用户对漏洞的易利用性和Next.js在缺乏经验的开发者中的广泛使用表示担忧,这可能导致大范围的安全风险。问题与内部标头`x-middleware-subrequest`有关,该标头可以被操纵以避免中间件执行。一些开发者正在重新考虑使用Next.js,理由是其持续的变化、关键问题的修复不足以及整体安全性等问题。Django/HTMX和Koa等替代方案因其稳定性和简单性而受到考虑。对中间件进行关键安全功能的依赖放大了此漏洞的影响。
| ||||||||||
| ||||||||||
![]() |
reply