Impatto
Applicazioni self-hosted che utilizzano il built-in Next.js Node.js il server può inoltrare richieste a destinazioni interne o esterne non previste durante la gestione di crafted WebSocket richieste di aggiornamento alle condizioni di consulenza. [S1][S2] Il rischio pratico dipende dalla modalità del server distribuito, dalla configurazione del routing, dall'esposizione all'origine, dalla policy di rete in uscita e dalla raggiungibilità della destinazione. [S1] Vercel-hosted le distribuzioni non sono interessate. [S1]
Causa principale
Il percorso di aggiornamento vulnerabile potrebbe inoltrare una richiesta prima che la decisione di instradamento fosse confermata come sicura. [S1] Le versioni con patch aggiungono controlli di sicurezza in modo che questo proxy avvenga solo per il routing che consente esplicitamente una riscrittura esterna sicura. [S1]
Versioni interessate
L'avviso esaminato elenca gli intervalli di rilascio npm interessati: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
Versioni patchate:
15.5.16[S1][S5]16.2.5[S1][S6]
Bonifica
Aggiorna la riga di rilascio attiva:
- Next.js
15.5.16o più recente sulla linea 13.x-15.x [S1][S5] - Next.js
16.2.5o più recente sulla linea 16.x [S1][S6]
Se un aggiornamento immediato non è possibile, non esporre l'origine a reti non affidabili, bloccare gli aggiornamenti quando non sono necessari e limitare l'uscita dall'origine e l'accesso alle destinazioni interne. [S1]
Coperto da FixVibe
FixVibe GitHub rapporto sulle scansioni del repository autorizzato interessato Next.js prova delle dipendenze come avviso basato sulla versione. Un risultato identifica le prove del patch triage; non dimostra che l'applicazione sia ospitata autonomamente, utilizzi il percorso del server interessato o sia sfruttabile. FixVibe non invia richieste di aggiornamento, richiamate, richieste a host interni, richieste di metadati cloud o exploit di payload. Vercel-hosted le distribuzioni non rientrano nella condizione interessata nell'avviso upstream. [S1]
