漏洞描述 Next.js 是一个用于生产环境的 React 框架包括静态及服务器端融合渲染、 支持 TypeScript、智能化打包、 路由预取等功能无需任何配置。Next.js 9.3.2版本之前存在本地文件包含漏洞,攻击者可以手工创建访问dist目录(.Next)中的文件的特殊请求。这不会影响dist目录(.Next)之外的文件。通常,dist目录只保存构建资产,除非您的应用程序有意将其他资产存储在该目录下。
相关漏洞推荐 Next.js Middleware 服务器端请求伪造漏洞(CVE-2025-57822) 无POC 2025-09-12 | Next.js Middleware Next.js 是一个基于 React 的开源 Web 开发框架,它通过服务器端渲染(SSR)和静态网站生成(SSG)等功能,让开发者能够轻松构建高性能、对搜索引擎友好的现代化应用程序。此漏洞的根源在... CVE-2020-5284: Next.js .next limited path traversal POC 2025-09-01 | Next.js 前端目录遍历浏览 fofa "Next.js" CVE-2025-29927: Next.js Middleware鉴权绕过漏洞 POC 2025-09-01 | Next.js 该漏洞源于Next.js使用中间件进行身份验证和授权的过程存在漏洞,该漏洞允许攻击者通过操作 x-middleware-subrequest 请求头来绕过基于中间件的安全控制,从而可能获得对受保护资源... CVE-2020-10199: Nexus Repository before 3.21.2 allows JavaEL Injection POC 2025-09-01 | Nexus Repository 漏洞触发需要任意账户权限 body="Nexus Repository Manager" app="Nexus-Repository-Manager" CVE-2020-11455: LimeSurvey 4.1.11 - Path Traversal POC 2025-09-01 | LimeSurvey LimeSurvey before 4.1.12+200324 contains a path traversal vulnerability in application/controllers/a...