Auswirkungen
Selbstgehostete Anwendungen mit der integrierten Funktion Next.js Node.js Bei der Verarbeitung von manipulierten Dateien kann der Server Anfragen an unbeabsichtigte interne oder externe Ziele weiterleiten WebSocket Upgrade-Anfragen zu den Beratungsbedingungen. [S1][S2] Das praktische Risiko hängt vom bereitgestellten Servermodus, der Routing-Konfiguration, der Ursprungsgefährdung, der Richtlinie für ausgehende Netzwerke und der Erreichbarkeit des Ziels ab. [S1] Vercel-hosted Bereitstellungen sind nicht betroffen. [S1]
Grundursache
Der anfällige Upgrade-Pfad könnte eine Anfrage weiterleiten, bevor die Routing-Entscheidung als sicher bestätigt wurde. [S1] Die gepatchten Versionen fügen Sicherheitsüberprüfungen hinzu, sodass dieses Proxying nur für Routing erfolgt, das ausdrücklich ein sicheres externes Umschreiben zulässt. [S1]
Betroffene Versionen
Das überprüfte Advisory listet diese betroffenen NPM-Release-Bereiche auf: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
Gepatchte Veröffentlichungen:
15.5.16[S1][S5]16.2.5[S1][S6]
Sanierung
Aktualisieren Sie die aktive Release-Linie:
- Next.js
15.5.16oder neuer in der 13.x-15.x-Reihe [S1][S5] - Next.js
16.2.5oder neuer in der 16.x-Reihe [S1][S6]
Wenn ein sofortiges Upgrade nicht möglich ist, setzen Sie den Ursprung nicht für nicht vertrauenswürdige Netzwerke aus, blockieren Sie Upgrades, wenn sie nicht erforderlich sind, und beschränken Sie den ausgehenden Ursprung und den Zugriff auf interne Ziele. [S1]
Abgedeckt von FixVibe
FixVibe GitHub Bericht über autorisierte Repository-Scans betroffen Next.js Abhängigkeitsnachweis als versionbasierter Ratgeber. Ein Befund identifiziert Patch-Triage-Beweise; Es beweist nicht, dass die Anwendung selbst gehostet ist, den betroffenen Serverpfad verwendet oder ausnutzbar ist. FixVibe sendet keine Upgrade-Anfragen, Rückrufe, Anfragen an interne Hosts, Cloud-Metadaten-Anfragen oder Exploit-Payloads. Vercel-hosted Bereitstellungen liegen außerhalb der betroffenen Bedingung im Upstream-Hinweis. [S1]
