Impacto
Aplicativos auto-hospedados usando o integrado Next.js Node.js o servidor pode fazer proxy de solicitações para destinos internos ou externos não intencionais ao lidar com WebSocket solicitações de atualização sob as condições de aconselhamento. [S1][S2] O risco prático depende do modo de servidor implantado, da configuração de roteamento, da exposição de origem, da política de rede de saída e da acessibilidade do destino. [S1] Vercel-hosted as implantações não são afetadas. [S1]
Causa raiz
O caminho de atualização vulnerável poderia fazer proxy de uma solicitação antes que a decisão de roteamento fosse confirmada como segura. [S1] As versões corrigidas adicionam verificações de segurança para que esse proxy ocorra apenas para roteamento que permita explicitamente uma reescrita externa segura. [S1]
Versões afetadas
O comunicado revisado lista estes intervalos de lançamento npm afetados: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
Versões corrigidas:
15.5.16[S1][S5]16.2.5[S1][S6]
Correção
Atualize a linha de lançamento ativa:
- Next.js
15.5.16ou mais recente na linha 13.x-15.x [S1][S5] - Next.js
16.2.5ou mais recente na linha 16.x [S1][S6]
Se uma atualização imediata não for possível, não exponha a origem a redes não confiáveis, bloqueie as atualizações quando elas não forem necessárias e restrinja a saída da origem e o acesso a destinos internos. [S1]
Coberto por FixVibe
FixVibe GitHub relatório de varreduras de repositório autorizado afetado Next.js evidência de dependência como um aviso baseado em versão. Uma descoberta identifica evidências de triagem de patch; isso não prova que o aplicativo seja auto-hospedado, use o caminho do servidor afetado ou seja explorável. FixVibe não envia solicitações de atualização, retornos de chamada, solicitações para hosts internos, solicitações de metadados de nuvem ou cargas úteis de exploração. Vercel-hosted as implantações estão fora da condição afetada no comunicado upstream. [S1]
