تأثير
التطبيقات ذاتية الاستضافة باستخدام المدمج في Next.js Node.js قد يقوم الخادم بتوكيل الطلبات إلى وجهات داخلية أو خارجية غير مقصودة عند التعامل مع هذه الطلبات WebSocket طلبات الترقية في ظل الشروط الاستشارية. [S1][S2] تعتمد المخاطر العملية على وضع الخادم المنشور، وتكوين التوجيه، والكشف عن الأصل، وسياسة الشبكة الصادرة، وإمكانية الوصول إلى الوجهة. [S1] Vercel-hosted لا تتأثر عمليات النشر. [S1]
السبب الجذري
يمكن أن يقوم مسار الترقية الضعيف بتوكيل طلب قبل التأكد من أن قرار التوجيه آمن. [S1] تضيف الإصدارات المصححة فحوصات السلامة بحيث يحدث هذا الوكيل فقط للتوجيه الذي يسمح صراحةً بإعادة الكتابة الخارجية الآمنة. [S1]
الإصدارات المتأثرة
يسرد الاستشارة التي تمت مراجعتها نطاقات إصدار npm المتأثرة: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
الإصدارات المصححة:
15.5.16[S1][S5]16.2.5[S1][S6]
العلاج
ترقية خط الإصدار النشط:
- Next.js
15.5.16أو الأحدث على السطر 13.x-15.x [S1][S5] - Next.js
16.2.5أو الأحدث على السطر 16.x [S1][S6]
إذا لم تكن الترقية الفورية ممكنة، فلا تعرض الأصل لشبكات غير موثوقة، وتمنع الترقيات عندما لا تكون مطلوبة، وتقيد خروج الأصل والوصول إلى الوجهات الداخلية. [S1]
مغطاة بـ FixVibe
FixVibe GitHub تقرير فحص المستودع المعتمد المتأثر Next.js أدلة التبعية باعتبارها استشارية تعتمد على الإصدار. تحدد النتيجة أدلة فرز التصحيح؛ ولا يثبت أن التطبيق مستضاف ذاتيًا، أو يستخدم مسار الخادم المتأثر، أو أنه قابل للاستغلال. FixVibe لا يرسل طلبات الترقية، أو عمليات الاسترجاعات، أو الطلبات إلى المضيفين الداخليين، أو طلبات البيانات الوصفية السحابية، أو استغلال الحمولات. Vercel-hosted عمليات النشر خارج الحالة المتأثرة في الاستشارة الأولية. [S1]
