प्रभाव
बिल्ट-इन का उपयोग करके स्व-होस्ट किए गए एप्लिकेशन Next.js Node.js क्राफ्टिंग को संभालते समय सर्वर अनपेक्षित आंतरिक या बाहरी गंतव्यों के लिए प्रॉक्सी अनुरोध कर सकता है WebSocket सलाहकारी शर्तों के तहत अपग्रेड अनुरोध। [S1][S2] व्यावहारिक जोखिम तैनात सर्वर मोड, रूटिंग कॉन्फ़िगरेशन, मूल एक्सपोज़र, आउटबाउंड नेटवर्क नीति और गंतव्य पहुंच योग्यता पर निर्भर करता है। [S1] Vercel-hosted तैनाती प्रभावित नहीं होगी. [S1]
मूल कारण
रूटिंग निर्णय के सुरक्षित होने की पुष्टि होने से पहले कमजोर अपग्रेड पथ अनुरोध को प्रॉक्सी कर सकता है। [S1] पैच किए गए रिलीज़ सुरक्षा जांच जोड़ते हैं इसलिए यह प्रॉक्सी केवल रूटिंग के लिए होती है जो स्पष्ट रूप से एक सुरक्षित बाहरी पुनर्लेखन की अनुमति देती है। [S1]
प्रभावित संस्करण
समीक्षा की गई सलाह इन प्रभावित एनपीएम रिलीज़ श्रेणियों को सूचीबद्ध करती है: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
पैच किए गए रिलीज़:
15.5.16[S1][S5]16.2.5[S1][S6]
निवारण
सक्रिय रिलीज़ लाइन को अपग्रेड करें:
- Next.js
15.5.16या 13.x-15.x लाइन पर नया [S1][S5] - Next.js
16.2.5या 16.x लाइन पर नया [S1][S6]
यदि तत्काल अपग्रेड संभव नहीं है, तो मूल को अविश्वसनीय नेटवर्क के सामने उजागर न करें, जब आवश्यकता न हो तो अपग्रेड को ब्लॉक करें, और मूल से बाहर निकलने और आंतरिक गंतव्यों तक पहुंच को प्रतिबंधित करें। [S1]
फिक्सवाइब द्वारा कवर किया गया
FixVibe GitHub अधिकृत रिपॉजिटरी स्कैन रिपोर्ट प्रभावित Next.js संस्करण-आधारित सलाह के रूप में निर्भरता साक्ष्य। एक खोज पैच-ट्राइएज साक्ष्य की पहचान करती है; यह साबित नहीं करता है कि एप्लिकेशन स्व-होस्टेड है, प्रभावित सर्वर पथ का उपयोग करता है, या शोषण योग्य है। FixVibe अपग्रेड अनुरोध, कॉलबैक, आंतरिक होस्ट को अनुरोध, क्लाउड-मेटाडेटा अनुरोध या पेलोड का शोषण नहीं भेजता है। Vercel-hosted अपस्ट्रीम एडवाइजरी में तैनाती प्रभावित स्थिति के बाहर है। [S1]
