TE
科技回声
首页24小时热榜最新最佳问答展示工作
GitHubTwitter
首页

科技回声

基于 Next.js 构建的科技新闻平台,提供全球科技新闻和讨论内容。

GitHubTwitter

首页

首页最新最佳问答展示工作

资源链接

HackerNews API原版 HackerNewsNext.js

© 2025 科技回声. 版权所有。

Authorization Bypass in Next.js Middleware

25 点作者 nilsbunger大约 2 个月前

2 条评论

theschmed大约 2 个月前
More details here: <a href="https:&#x2F;&#x2F;zhero-web-sec.github.io&#x2F;research-and-things&#x2F;nextjs-and-the-corrupt-middleware" rel="nofollow">https:&#x2F;&#x2F;zhero-web-sec.github.io&#x2F;research-and-things&#x2F;nextjs-a...</a><p>Hat tip ash: <a href="https:&#x2F;&#x2F;news.ycombinator.com&#x2F;item?id=43451485">https:&#x2F;&#x2F;news.ycombinator.com&#x2F;item?id=43451485</a>
cjbprime大约 2 个月前
Looks like it was possible to include the `x-middleware-subrequest` header in your request, tricking the state machine into thinking you&#x27;d passed auth already.<p>(Don&#x27;t use the user input itself to encode state!)