原文英文,约400词,阅读约需2分钟。
📝
内容提要
Next.js 15.2.3版本已发布,修复了安全漏洞CVE-2025-29927。建议所有使用next start和'standalone'输出的自托管部署立即更新,以防止影响身份验证和安全性。该漏洞在15.x和14.x版本中分别通过15.2.3和14.2.25修复。
🔎
延伸解读
安全漏洞的影响
CVE-2025-29927漏洞可能导致中间件的运行被跳过,从而使身份验证和安全检查失效。这对依赖这些检查的自托管Next.js应用程序构成了严重风险,尤其是在处理敏感数据时。
更新的重要性
Next.js 15.2.3和14.2.25版本的发布是为了修复该安全漏洞。所有使用next start和'standalone'输出的自托管部署应立即更新,以确保应用程序的安全性,避免潜在的攻击。
应对措施
如果无法及时更新到安全版本,建议采取措施阻止包含x-middleware-subrequest头的外部请求。这可以在一定程度上降低漏洞带来的风险,保护应用程序的安全性。
❓
Q&A
CVE-2025-29927是什么漏洞?
CVE-2025-29927是一个安全漏洞,可能导致跳过中间件的运行,从而未验证关键检查,如身份验证。
Next.js的哪个版本修复了CVE-2025-29927?
CVE-2025-29927在Next.js 15.2.3和14.2.25版本中分别被修复。
使用Next.js的自托管部署应该如何应对这个漏洞?
建议所有使用next start和'standalone'输出的自托管部署立即更新,以防止安全影响。
如果无法更新到安全版本,我该怎么办?
如果无法更新,建议阻止包含x-middleware-subrequest头的外部用户请求。
Next.js自2016年以来发布了多少个安全建议?
自2016年以来,Next.js发布了16个安全建议。
CVE和GitHub安全建议的作用是什么?
CVE和GitHub安全建议是通知用户和公司软件漏洞的行业标准方法。
🏷️