Forwarded from bupt.moe
#security
NextJS 框架的授权中间件存在逻辑漏洞可以绕过授权检查。
省流:中间件可能会给自己发请求,为了避免请求无限循环,会在中间件发出的请求里塞一个
编者评价:呃呃
https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffw
NextJS 框架的授权中间件存在逻辑漏洞可以绕过授权检查。
省流:中间件可能会给自己发请求,为了避免请求无限循环,会在中间件发出的请求里塞一个
x-middleware-subrequest 头来标识此请求不经过授权检查,但是框架并不区分从哪里发出的请求,所以恶意请求可以直接带上这个头来绕过授权。编者评价:呃呃
https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffw
🤯10👍1😐1
Forwarded from CXPLAY World
#吐槽
如果你用 Telegram, 以防你不知道有人已经索引了所有人在公开群组和频道的发言记录了.
打开机器人 https://t.me/Funstatgrtbot 选择语言后发送 /me 命令查询, 选择菜单里的 Groups 或者 Channels 就能看到喽.
via Nostr@cxplay
如果你用 Telegram, 以防你不知道有人已经索引了所有人在公开群组和频道的发言记录了.
打开机器人 https://t.me/Funstatgrtbot 选择语言后发送 /me 命令查询, 选择菜单里的 Groups 或者 Channels 就能看到喽.
via Nostr@cxplay
😱26