Dataconomy ES
Subscribe
No Result
View All Result
Dataconomy ES
Subscribe
No Result
View All Result
Dataconomy ES
No Result
View All Result

Tiktok, Netflix y más podrían ser expuestos por Next.js Auth Bypass

byKerem Gülen
25 marzo 2025
in Ciberseguridad, Noticias
Home Noticias Ciberseguridad
Share on FacebookShare on Twitter
Google Preferred Source

Una vulnerabilidad crítica en el marco de desarrollo web Next.JS podría permitir a los piratas informáticos omitir las verificaciones de autorización. Rastreado como CVE-2025-29927la falla permite a los atacantes enviar solicitudes directamente a las rutas de destino, saltando protocolos de seguridad cruciales.

Next.js, un marco React ampliamente utilizado con más de 9 millones de semanales Descargas NPMes favorecido por los desarrolladores para construir aplicaciones web de pila completa. Empresas como Tiktok, Twitch, Hulu, Netflix, Uber y Nike usan el marco para sus sitios y aplicaciones.

Los componentes de middleware en las tareas de manejamiento de Next.js, como autenticación, autorización, registro y redireccionamiento de usuarios antes de que una solicitud llegue al sistema de enrutamiento de aplicaciones. Para evitar bucles infinitos, Next.js emplea un encabezado ‘X-Middleware-subrequest’, que determina si se deben aplicar funciones de middleware.

La función ‘runmiddleware’ verifica este encabezado. Si se detecta con un valor específico, pasa por alto toda la ejecución del middleware, reenviando la solicitud directamente a su destino. Un atacante puede explotar esto enviando manualmente una solicitud con el valor de encabezado correcto.

Investigadores Alam Rachid y Allam Yasser (inzo_), quien identificó el vulnerabilidaddeclaró que «el encabezado y su valor actúan como una clave universal que permite que las reglas sean anuladas».

El problema de seguridad afecta a todas las versiones Next.js antes del 15.2.3, 14.2.25, 13.5.9 y 12.3.5. Los usuarios deben actualizarse de inmediato, ya que los detalles técnicos para explotar la vulnerabilidad ahora son públicos.

Boletín de seguridad de Next.js especifica que CVE-2025-29927 solo afecta las versiones autohospedadas usando ‘Siguiente inicio’ con ‘Salida: Standalone’. Las aplicaciones alojadas en Vercely y Netlify, o las implementadas como exportaciones estáticas, no se ven afectadas.

Los entornos donde se utilizan el middleware para la autorización o las verificaciones de seguridad sin la validación posterior en la aplicación están en riesgo.

Si el parche no es inmediatamente factible, el curso de acción sugerido es bloquear cualquier solicitud de usuario externa que incluya el encabezado ‘X-Middleware-subrequest’.


Crédito de imagen destacado

Tags: netflixNext.jstiktok

Related Posts

Google cambia el nombre de NotebookLM a Gemini Notebook

Google cambia el nombre de NotebookLM a Gemini Notebook

17 julio 2026
Suno lleva la generación de música con IA a iMessage

Suno lleva la generación de música con IA a iMessage

17 julio 2026
Netflix utilizó IA en casi 300 títulos este año

Netflix utilizó IA en casi 300 títulos este año

17 julio 2026
Roblox lleva la creación de juegos de IA a dispositivos móviles

Roblox lleva la creación de juegos de IA a dispositivos móviles

17 julio 2026
AMD lanza Ryzen 7 7700X3D por 329 dólares

AMD lanza Ryzen 7 7700X3D por 329 dólares

17 julio 2026
El modo Google AI agrega integraciones de Canva e Instacart

El modo Google AI agrega integraciones de Canva e Instacart

17 julio 2026

Recent Posts

  • Google cambia el nombre de NotebookLM a Gemini Notebook
  • Suno lleva la generación de música con IA a iMessage
  • Netflix utilizó IA en casi 300 títulos este año
  • Roblox lleva la creación de juegos de IA a dispositivos móviles
  • AMD lanza Ryzen 7 7700X3D por 329 dólares

Recent Comments

No hay comentarios que mostrar.
Dataconomy ES

COPYRIGHT © DATACONOMY MEDIA GMBH, ALL RIGHTS RESERVED.

  • Sample Page

Follow Us

  • Sample Page
No Result
View All Result
Subscribe

This website uses cookies to improve your experience. You can choose to accept or reject them. Visit our Privacy Policy.