Preskoči na sadržaj
W3MW3M
Sajber bezbjednost Bearish W3M Vijesti

Ranjivost Next.js omogućava izvršavanje koda na serveru

Ranjivost Next.js može omogućiti napadaču da pokrene kod na serveru preko funkcije ImageResponse, saopštio je Vercel. Rizik se odnosi na aplikacije koje u generisanje slike uključuju vrijednosti pod kontrolom korisnika; dostupni materijal ne navodi pogođene verzije niti oznaku zakrpljenog izdanja.

News Pulse detalji Kako je vijest klasifikovana
SentimentBearish-0.68 / 1
Pouzdanost procjene79%
Procijenjeni uticaj78/100
Prioritet vijesti68/100
ObuhvatAplikacije Next.js Koje Koriste ImageResponse I Uključuju Vrijednosti Pod Kontrolom Korisnika U Generisanu Sliku; Pogođene Verzije Nijesu Navedene.
Tip događajaRanjivost Softvera; Moguća Udaljena Izvršavanja Koda Na Serveru
Izvori u obradi284/100 kvalitet izvora
KategorijaSajber bezbjednost
Vremenski horizontKratkoročni
Glavni entitetiNext.js · Vercel · ImageResponse · The Hacker News
TemeSajber napad · Next.js · Vercel · ImageResponse · The Hacker News

Ovi podaci opisuju klasifikaciju i tržišni kontekst vijesti. Ne predstavljaju finansijski savjet niti prognozu.

U ovom tekstu

Ranjivost Next.js može omogućiti napadaču da pokrene kod na serveru preko funkcije ImageResponse, saopštio je Vercel. Rizik se odnosi na aplikacije koje u generisanje slike uključuju vrijednosti pod kontrolom korisnika; dostupni materijal ne navodi pogođene verzije niti oznaku zakrpljenog izdanja.

Bitne tačke

  • Problem se odnosi na funkciju ImageResponse u Next.js, koja generiše slike za Open Graph i druge preglede na društvenim mrežama.
  • Rizik postoji kada aplikacija u sliku uključi vrijednosti pod kontrolom napadača, poput teksta preuzetog iz URL-a zahtjeva.
  • Vercel je, prema dostavljenom izvještaju, objavio ispravku 22. septembra, ali verzija koja sadrži zakrpu nije navedena u dostupnom materijalu.

Ranjivost Next.js povezana je s funkcijom ImageResponse

Ranjivost Next.js može omogućiti izvršavanje koda na serveru preko funkcije ImageResponse, koja služi za generisanje Open Graph slika i drugih vizuelnih pregleda za društvene mreže. Informaciju je objavio The Hacker News, pozivajući se na Vercel, kompaniju koja razvija Next.js.

Prema dostupnom opisu, problem se javlja u određenim uslovima korišćenja funkcije. Nije navedena oznaka ranjivosti niti tehnički detalji koji bi preciznije odredili njen obuhvat.

Vrijednosti iz zahtjeva mogu otvoriti put napadu

Rizik se odnosi na aplikacije koje u sadržaj slike prosljeđuju vrijednosti koje kontroliše napadač. Kao primjer se navodi tekst preuzet iz URL-a zahtjeva i uključen u sliku koju aplikacija generiše.

Dostavljeni materijal ne navodi konkretne verzije Next.js koje su pogođene niti dodatne uslove potrebne za iskorišćavanje propusta. Zato se obim ranjivosti Next.js ne može preciznije utvrditi na osnovu informacija u izvještaju.

Vercel objavio ispravku, ali verzija nije navedena

Vercel je, prema izvještaju, ispravio problem 22. septembra. Dostavljeni tekst se prekida nakon početka informacije o verziji u kojoj je ispravka objavljena, pa broj verzije nije moguće potvrditi.

Za poređenje sa drugim objavljenim bezbjednosnim propustima može se pročitati i tekst o zakrpama za ranjivost u GitLabu. Taj slučaj je odvojen od ranjivosti Next.js opisane u ovom izvještaju.

MarkoW3M
Autor

MarkoW3M

Redakcija Web3 Montenegro prati regulativu, tržište, infrastrukturu i razvoj digitalne ekonomije.

Sve objave →
W3M DISKUSIJA

Komentari

Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.

0 komentara
Još nema komentara. Budi prvi koji će pokrenuti diskusiju.