Notice: Function _load_textdomain_just_in_time was called incorrectly. Translation loading for the fast-indexing-api domain was triggered too early. This is usually an indicator for some code in the plugin or theme running too early. Translations should be loaded at the init action or later. Please see Debugging in WordPress for more information. (This message was added in version 6.7.0.) in /home/buwemyhm/public_html/wp-includes/functions.php on line 6121

Notice: Function _load_textdomain_just_in_time was called incorrectly. Translation loading for the health-check domain was triggered too early. This is usually an indicator for some code in the plugin or theme running too early. Translations should be loaded at the init action or later. Please see Debugging in WordPress for more information. (This message was added in version 6.7.0.) in /home/buwemyhm/public_html/wp-includes/functions.php on line 6121
Tiktok, Netflix y más podrían ser expuestos por Next.js Auth Bypass - Dataconomy ES
Dataconomy ES
Subscribe
No Result
View All Result
Dataconomy ES
Subscribe
No Result
View All Result
Dataconomy ES
No Result
View All Result

Tiktok, Netflix y más podrían ser expuestos por Next.js Auth Bypass

byKerem Gülen
25 marzo 2025
in Cybersecurity, News
Home Cybersecurity

Una vulnerabilidad crítica en el marco de desarrollo web Next.JS podría permitir a los piratas informáticos omitir las verificaciones de autorización. Rastreado como CVE-2025-29927la falla permite a los atacantes enviar solicitudes directamente a las rutas de destino, saltando protocolos de seguridad cruciales.

Next.js, un marco React ampliamente utilizado con más de 9 millones de semanales Descargas NPMes favorecido por los desarrolladores para construir aplicaciones web de pila completa. Empresas como Tiktok, Twitch, Hulu, Netflix, Uber y Nike usan el marco para sus sitios y aplicaciones.

Los componentes de middleware en las tareas de manejamiento de Next.js, como autenticación, autorización, registro y redireccionamiento de usuarios antes de que una solicitud llegue al sistema de enrutamiento de aplicaciones. Para evitar bucles infinitos, Next.js emplea un encabezado ‘X-Middleware-subrequest’, que determina si se deben aplicar funciones de middleware.

La función ‘runmiddleware’ verifica este encabezado. Si se detecta con un valor específico, pasa por alto toda la ejecución del middleware, reenviando la solicitud directamente a su destino. Un atacante puede explotar esto enviando manualmente una solicitud con el valor de encabezado correcto.

Investigadores Alam Rachid y Allam Yasser (inzo_), quien identificó el vulnerabilidaddeclaró que «el encabezado y su valor actúan como una clave universal que permite que las reglas sean anuladas».

El problema de seguridad afecta a todas las versiones Next.js antes del 15.2.3, 14.2.25, 13.5.9 y 12.3.5. Los usuarios deben actualizarse de inmediato, ya que los detalles técnicos para explotar la vulnerabilidad ahora son públicos.

Boletín de seguridad de Next.js especifica que CVE-2025-29927 solo afecta las versiones autohospedadas usando ‘Siguiente inicio’ con ‘Salida: Standalone’. Las aplicaciones alojadas en Vercely y Netlify, o las implementadas como exportaciones estáticas, no se ven afectadas.

Los entornos donde se utilizan el middleware para la autorización o las verificaciones de seguridad sin la validación posterior en la aplicación están en riesgo.

Si el parche no es inmediatamente factible, el curso de acción sugerido es bloquear cualquier solicitud de usuario externa que incluya el encabezado ‘X-Middleware-subrequest’.


Crédito de imagen destacado

Tags: netflixNext.jstiktok

Related Posts

Alphaevolve: Cómo la nueva IA de Google apunta a la verdad con la autocorrección

Alphaevolve: Cómo la nueva IA de Google apunta a la verdad con la autocorrección

15 mayo 2025
Tiktok está implementando textos alternativos generados por AI para una mejor acesibilidad

Tiktok está implementando textos alternativos generados por AI para una mejor acesibilidad

15 mayo 2025
La IA de YouTube ahora sabe cuándo estás a punto de comprar

La IA de YouTube ahora sabe cuándo estás a punto de comprar

15 mayo 2025
El CEO de Soundcloud admite que los términos de IA no eran lo suficientemente claros, emiten nuevos compromisos

El CEO de Soundcloud admite que los términos de IA no eran lo suficientemente claros, emiten nuevos compromisos

15 mayo 2025
¿Listo para un chatgpt que realmente te conozca?

¿Listo para un chatgpt que realmente te conozca?

14 mayo 2025
Su próxima PS5 podría obtener una nueva etiqueta de precio de tarifa.

Su próxima PS5 podría obtener una nueva etiqueta de precio de tarifa.

14 mayo 2025

Recent Posts

  • El impacto de las telas inteligentes en el rendimiento de la ropa táctica
  • Databricks apuesta grande en Postgres sin servidor con su adquisición de neón de $ 1 mil millones
  • Alphaevolve: Cómo la nueva IA de Google apunta a la verdad con la autocorrección
  • Tiktok está implementando textos alternativos generados por AI para una mejor acesibilidad
  • Trump obliga a Apple a repensar su estrategia de iPhone de la India

Recent Comments

No hay comentarios que mostrar.
Dataconomy ES

COPYRIGHT © DATACONOMY MEDIA GMBH, ALL RIGHTS RESERVED.

  • Sample Page

Follow Us

  • Sample Page
No Result
View All Result
Subscribe

This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy Policy.