Dataconomy NL
Subscribe
No Result
View All Result
Dataconomy NL
Subscribe
No Result
View All Result
Dataconomy NL
No Result
View All Result

Tiktok, Netflix en meer kunnen worden blootgesteld door Next.js Auth Bypass

byKerem Gülen
25 maart 2025
in Cybersecurity, News
Home Cybersecurity
Share on FacebookShare on Twitter

Een kritieke kwetsbaarheid in het volgende.js webontwikkelingskader kan hackers toestemming laten omzeilen. Gevolgd als CVE-2025-29927Met de fout kunnen aanvallers aanvragen rechtstreeks naar bestemmingspaden sturen, cruciale beveiligingsprotocollen overslaan.

Volgende.js, een veel gebruikt React Framework met meer dan 9 miljoen wekelijks NPM -downloadswordt begunstigd door ontwikkelaars voor het bouwen van full-stack webtoepassingen. Bedrijven zoals Tiktok, Twitch, Hulu, Netflix, Uber en Nike gebruiken het framework voor hun sites en apps.

Middleware -componenten in Next.js behandelen taken zoals authenticatie, autorisatie, logboekregistratie en omleidingsgebruikers voordat een verzoek het applicatierouteringssysteem bereikt. Om oneindige loops te voorkomen, gebruikt Next.js een koptekst ‘X-Middleware-subrequest’, die bepaalt of middleware-functies moeten worden toegepast.

De functie ‘RunMiddleware’ controleert op deze header. Indien gedetecteerd met een specifieke waarde, omzeilt het de volledige middleware -uitvoering en stuurt het verzoek rechtstreeks naar de bestemming. Een aanvaller kan dit exploiteren door een verzoek handmatig te verzenden met de juiste headerwaarde.

Onderzoekers Allam Rachid en Allam Yasser (inzo_), die de kwetsbaarheidverklaarde dat “de koptekst en de waarde ervan als een universele sleutel fungeren waardoor regels kunnen worden opgeheven.”

Het beveiligingsprobleem heeft invloed op alle volgende.js -versies vóór 15.2.3, 14.2.25, 13.5.9 en 12.3.5. Gebruikers moeten onmiddellijk upgraden, omdat technische details voor het benutten van de kwetsbaarheid nu openbaar zijn.

Volgende.js ‘beveiligingsbulletin specificeert Dat CVE-2025-29927 alleen zelf gehost versies beïnvloedt met behulp van ‘Next Start’ met ‘Output: Standalone’. Apps gehost op Vercel en Netlify, of die geïmplementeerd als statische export, worden niet beïnvloed.

Omgevingen waar middleware wordt gebruikt voor autorisatie of beveiligingscontroles zonder daaropvolgende validatie in de applicatie lopen in gevaar.

Als het patchen niet onmiddellijk haalbaar is, is de voorgestelde manier van handelen om externe gebruikersverzoeken te blokkeren, waaronder de header ‘X-Middleware-subrequest’.


Uitgelichte afbeeldingskrediet

Tags: NetflixtiktokVolgende.js

Related Posts

Google Workspace voegt met een wachtwoord beveiligde Office-bestandsbewerking toe

Google Workspace voegt met een wachtwoord beveiligde Office-bestandsbewerking toe

20 januari 2026
Microsoft pusht nood-OOB-update om de herstartlus van Windows 11 te repareren

Microsoft pusht nood-OOB-update om de herstartlus van Windows 11 te repareren

19 januari 2026
Threads bereikt 141 miljoen dagelijkse gebruikers om de mobiele troon van X te claimen

Threads bereikt 141 miljoen dagelijkse gebruikers om de mobiele troon van X te claimen

19 januari 2026
Integraties van Google Wallet en Taken komen naar voren in een nieuw Pixel 10-lek

Integraties van Google Wallet en Taken komen naar voren in een nieuw Pixel 10-lek

19 januari 2026
iOS 27: alles wat we tot nu toe weten

iOS 27: alles wat we tot nu toe weten

19 januari 2026
Walmart handhaaft Apple Pay-verbod in Amerikaanse winkels voor 2026

Walmart handhaaft Apple Pay-verbod in Amerikaanse winkels voor 2026

19 januari 2026

Recent Posts

  • ByteDance richt zich op Alibaba met agressieve AI-clouduitbreiding
  • Google Workspace voegt met een wachtwoord beveiligde Office-bestandsbewerking toe
  • Microsoft pusht nood-OOB-update om de herstartlus van Windows 11 te repareren
  • Musk eist 134 miljard dollar van OpenAI en Microsoft
  • Threads bereikt 141 miljoen dagelijkse gebruikers om de mobiele troon van X te claimen

Recent Comments

Geen reacties om weer te geven.
Dataconomy NL

COPYRIGHT © DATACONOMY MEDIA GMBH, ALL RIGHTS RESERVED.

  • Sample Page

Follow Us

  • Sample Page
No Result
View All Result
Subscribe

This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy Policy.