Ranjivost Next.js može omogućiti napadaču da pokrene kod na serveru preko funkcije ImageResponse, saopštio je Vercel. Rizik se odnosi na aplikacije koje u generisanje slike uključuju vrijednosti pod kontrolom korisnika; dostupni materijal ne navodi pogođene verzije niti oznaku zakrpljenog izdanja.
Bitne tačke
- Problem se odnosi na funkciju ImageResponse u Next.js, koja generiše slike za Open Graph i druge preglede na društvenim mrežama.
- Rizik postoji kada aplikacija u sliku uključi vrijednosti pod kontrolom napadača, poput teksta preuzetog iz URL-a zahtjeva.
- Vercel je, prema dostavljenom izvještaju, objavio ispravku 22. septembra, ali verzija koja sadrži zakrpu nije navedena u dostupnom materijalu.
Ranjivost Next.js povezana je s funkcijom ImageResponse
Ranjivost Next.js može omogućiti izvršavanje koda na serveru preko funkcije ImageResponse, koja služi za generisanje Open Graph slika i drugih vizuelnih pregleda za društvene mreže. Informaciju je objavio The Hacker News, pozivajući se na Vercel, kompaniju koja razvija Next.js.
Prema dostupnom opisu, problem se javlja u određenim uslovima korišćenja funkcije. Nije navedena oznaka ranjivosti niti tehnički detalji koji bi preciznije odredili njen obuhvat.
Vrijednosti iz zahtjeva mogu otvoriti put napadu
Rizik se odnosi na aplikacije koje u sadržaj slike prosljeđuju vrijednosti koje kontroliše napadač. Kao primjer se navodi tekst preuzet iz URL-a zahtjeva i uključen u sliku koju aplikacija generiše.
Dostavljeni materijal ne navodi konkretne verzije Next.js koje su pogođene niti dodatne uslove potrebne za iskorišćavanje propusta. Zato se obim ranjivosti Next.js ne može preciznije utvrditi na osnovu informacija u izvještaju.
Vercel objavio ispravku, ali verzija nije navedena
Vercel je, prema izvještaju, ispravio problem 22. septembra. Dostavljeni tekst se prekida nakon početka informacije o verziji u kojoj je ispravka objavljena, pa broj verzije nije moguće potvrditi.
Za poređenje sa drugim objavljenim bezbjednosnim propustima može se pročitati i tekst o zakrpama za ranjivost u GitLabu. Taj slučaj je odvojen od ranjivosti Next.js opisane u ovom izvještaju.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.