영향
내장된 기능을 사용하는 자체 호스팅 애플리케이션 Next.js Node.js 서버는 조작된 요청을 처리할 때 의도하지 않은 내부 또는 외부 대상으로 요청을 프록시할 수 있습니다. WebSocket 권고 조건에 따른 업그레이드 요청. [S1][S2] 실제 위험은 배포된 서버 모드, 라우팅 구성, 원본 노출, 아웃바운드 네트워크 정책 및 대상 연결 가능성에 따라 달라집니다. [S1] Vercel-hosted 배포는 영향을 받지 않습니다. [S1]
근본 원인
취약한 업그레이드 경로는 라우팅 결정이 안전한 것으로 확인되기 전에 요청을 프록시할 수 있습니다. [S1] 패치된 릴리스에는 안전 검사가 추가되어 이 프록시는 안전한 외부 재작성을 명시적으로 허용하는 라우팅에 대해서만 발생합니다. [S1]
영향을 받는 버전
검토된 권고에는 영향을 받는 npm 릴리스 범위가 나열되어 있습니다. [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
패치된 릴리스:
15.5.16[S1][S5]16.2.5[S1][S6]
교정
활성 릴리스 라인을 업그레이드하십시오.
- Next.js
15.5.1613.x-15.x 라인 이상 [S1][S5] - Next.js
16.2.516.x 라인 이상 [S1][S6]
즉각적인 업그레이드가 불가능한 경우 원본을 신뢰할 수 없는 네트워크에 노출하지 말고, 필요하지 않은 업그레이드를 차단하고, 원본 송신 및 내부 대상에 대한 액세스를 제한하세요. [S1]
FixVibe에서 다루다
FixVibe GitHub 승인된 저장소 검사 보고서가 영향을 받음 Next.js 버전 기반 권고로서의 종속성 증거. 결과는 패치 분류 증거를 식별합니다. 이는 응용 프로그램이 자체 호스팅되거나, 영향을 받는 서버 경로를 사용하거나, 악용 가능하다는 것을 증명하지 않습니다. FixVibe 업그레이드 요청, 콜백, 내부 호스트에 대한 요청, 클라우드 메타데이터 요청 또는 익스플로잇 페이로드를 보내지 않습니다. Vercel-hosted 배포가 업스트림 권고의 영향을 받는 조건을 벗어났습니다. [S1]
