Воздействие
Автономные приложения, использующие встроенный Next.js Node.js сервер может проксировать запросы к непредусмотренным внутренним или внешним адресатам при обработке созданных WebSocket запросы на обновление на рекомендательных условиях. [S1][S2] Практический риск зависит от режима развернутого сервера, конфигурации маршрутизации, раскрытия источника, политики исходящей сети и доступности места назначения. [S1] Vercel-hosted развертывания не затрагиваются. [S1]
Основная причина
Уязвимый путь обновления может проксировать запрос до того, как решение о маршрутизации будет подтверждено как безопасное. [S1] В исправленные выпуски добавлены проверки безопасности, поэтому такое проксирование происходит только для маршрутизации, которая явно разрешает безопасную внешнюю перезапись. [S1]
Затронутые версии
В рассмотренных рекомендациях перечислены затронутые диапазоны выпусков npm: [S1][S2][S3]
next >=13.4.13 <15.5.16[S1][S2][S3]next >=16.0.0 <16.2.5[S1][S2][S3]
Исправленные релизы:
15.5.16[S1][S5]16.2.5[S1][S6]
Исправление
Обновите активную линейку выпуска:
- Next.js
15.5.16или новее в строке 13.x-15.x [S1][S5] - Next.js
16.2.5или новее в линейке 16.x [S1][S6]
Если немедленное обновление невозможно, не открывайте источник для ненадежных сетей, блокируйте обновления, когда они не требуются, а также ограничивайте выход источника и доступ к внутренним пунктам назначения. [S1]
Охвачено FixVibe
FixVibe GitHub затронут отчет о сканировании авторизованного репозитория Next.js Доказательство зависимости в виде рекомендации на основе версии. Результаты идентифицируют доказательства сортировки исправлений; это не доказывает, что приложение размещено на собственном сервере, использует затронутый путь к серверу или может быть использовано для взлома. FixVibe не отправляет запросы на обновление, обратные вызовы, запросы к внутренним хостам, запросы облачных метаданных и не использует полезные данные. Vercel-hosted развертывания находятся за пределами затронутого состояния, указанного в вышестоящих рекомендациях. [S1]
