Dampak
Aplikasi yang dihosting sendiri menggunakan bawaan Next.js Node.js server dapat memproksi permintaan ke tujuan internal atau eksternal yang tidak diinginkan saat menangani dibuat WebSocket permintaan peningkatan berdasarkan ketentuan penasehatan. [S1][S2] Risiko praktis bergantung pada mode server yang diterapkan, konfigurasi perutean, paparan asal, kebijakan jaringan keluar, dan keterjangkauan tujuan. [S1] Vercel-hosted penyebaran tidak terpengaruh. [S1]
Akar penyebabnya
Jalur pemutakhiran yang rentan dapat memproksi permintaan sebelum keputusan perutean dipastikan aman. [S1] Rilis yang dipatch menambahkan pemeriksaan keamanan sehingga proksi ini hanya terjadi untuk perutean yang secara eksplisit mengizinkan penulisan ulang eksternal yang aman. [S1]
Versi yang terpengaruh
Saran yang ditinjau mencantumkan rentang rilis npm yang terpengaruh berikut ini: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
Rilis yang ditambal:
15.5.16[S1][S5]16.2.5[S1][S6]
Remediasi
Tingkatkan jalur rilis aktif:
- Next.js
15.5.16atau lebih baru pada baris 13.x-15.x [S1][S5] - Next.js
16.2.5atau lebih baru di baris 16.x [S1][S6]
Jika pemutakhiran segera tidak memungkinkan, jangan memaparkan jaringan asal ke jaringan yang tidak tepercaya, memblokir pemutakhiran jika tidak diperlukan, dan membatasi jalan keluar asal serta akses ke tujuan internal. [S1]
Dicakup oleh FixVibe
FixVibe GitHub laporan pemindaian repositori resmi terpengaruh Next.js bukti ketergantungan sebagai penasehat berbasis versi. Sebuah temuan mengidentifikasi bukti patch-triage; hal ini tidak membuktikan bahwa aplikasi tersebut dihosting sendiri, menggunakan jalur server yang terpengaruh, atau dapat dieksploitasi. FixVibe tidak mengirimkan permintaan pemutakhiran, panggilan balik, permintaan ke host internal, permintaan metadata cloud, atau muatan eksploitasi. Vercel-hosted penerapan berada di luar kondisi yang terpengaruh dalam saran hulu. [S1]
