日本語版
最新ニュース
科学&テクノロジー

CVE-2025-29927 | next.js

next.jsバージョン15.2.3は、セキュリティの脆弱性に対処するためにリリースされました(CVE-2025-29927)。さらに、バックポートされたパッチが利用可能です。 自己ホストされたすべてのnext.jsの展開を使用することをお勧めします next start そして output: 'standalone' すべき アップデート すぐに。 CVEの詳細については、読み続けてください。 2025-02-27T06:03Z:githubのプライベート脆弱性レポートを介してnext.jsチームへの開示 2025-03-14T17:13Z:next.jsチームは、レポートのトリアン化を開始しました 2025-03-14T19:08Z:next.js 15.xにプッシュされたパッチ 2025-03-14T19:26Z:next.js 14.xにプッシュされたパッチ 2025-03-17T22:44Z:next.js 14.2.25がリリースされました 2025-03-18T00:23Z:next.js 15.2.3がリリースされました 2025-03-18T18:03Z:Githubが発行したCVE-2025-29927 2025-03-21T10:17Z:公開されたセキュリティアドバイザリー 2025-03-22T21:21Z:next.js 13.5.9がリリースされました また、V12のバックポートを公開しています。この投稿はリリースされているときに更新します。 next.jsは内部ヘッダーを使用します x-middleware-subrequest 再帰リクエストが無限ループをトリガーするのを防ぐため。セキュリティレポートは、実行中のミドルウェアをスキップすることが可能であることを示しました。これにより、ルートに到達する前に、クッキー検証などの重要なチェックをスキップすることができます。 影響を受ける Middlewareを使用した自己ホストnext.jsアプリケーション(next start 出力で: standalone)) これは、AUTHまたはセキュリティチェックについてミドルウェアに依存している場合に影響しますが、アプリケーションの後半で検証されません。 CloudFlareを使用したアプリケーションは、aをオンにすることができます 管理されたWAFルール 影響を受けていません…

CVE-2025-29927 | next.js

1742719392
2025-03-22 21:19:00

next.jsバージョン15.2.3は、セキュリティの脆弱性に対処するためにリリースされました(CVE-2025-29927)。さらに、バックポートされたパッチが利用可能です。

自己ホストされたすべてのnext.jsの展開を使用することをお勧めします next start そして output: 'standalone' すべき アップデート すぐに。

CVEの詳細については、読み続けてください。

  • 2025-02-27T06:03Z:githubのプライベート脆弱性レポートを介してnext.jsチームへの開示
  • 2025-03-14T17:13Z:next.jsチームは、レポートのトリアン化を開始しました
  • 2025-03-14T19:08Z:next.js 15.xにプッシュされたパッチ
  • 2025-03-14T19:26Z:next.js 14.xにプッシュされたパッチ
  • 2025-03-17T22:44Z:next.js 14.2.25がリリースされました
  • 2025-03-18T00:23Z:next.js 15.2.3がリリースされました
  • 2025-03-18T18:03Z:Githubが発行したCVE-2025-29927
  • 2025-03-21T10:17Z:公開されたセキュリティアドバイザリー
  • 2025-03-22T21:21Z:next.js 13.5.9がリリースされました

また、V12のバックポートを公開しています。この投稿はリリースされているときに更新します。

next.jsは内部ヘッダーを使用します x-middleware-subrequest 再帰リクエストが無限ループをトリガーするのを防ぐため。セキュリティレポートは、実行中のミドルウェアをスキップすることが可能であることを示しました。これにより、ルートに到達する前に、クッキー検証などの重要なチェックをスキップすることができます。

影響を受ける

  • Middlewareを使用した自己ホストnext.jsアプリケーション(next start 出力で: standalone))
  • これは、AUTHまたはセキュリティチェックについてミドルウェアに依存している場合に影響しますが、アプリケーションの後半で検証されません。
  • CloudFlareを使用したアプリケーションは、aをオンにすることができます 管理されたWAFルール

影響を受けていません

  • Vercelでホストされているアプリケーション
  • Netlifyでホストされているアプリケーション
  • 静的エクスポートとして展開されたアプリケーション(ミドルウェアは実行されていません)
  • next.js 15.xの場合、この問題は固定されています 15.2.3
  • next.js 14.xの場合、この問題は固定されています 14.2.25
  • next.js 13.xの場合、この問題は固定されています 13.5.9

安全なバージョンへのパッチを適用できない場合は、 x-middleware-subrequest next.jsアプリケーションに到達したヘッダー。

また、V12のバックポートを公開しています。この投稿はリリースされているときに更新します。

next.jsが公開しました 16のセキュリティアドバイザリ 2016年以来、時間の経過とともに、脆弱性の収集、パッチ、開示方法を改善し続けています。

GitHubセキュリティアドバイザリーとCVEは、ソフトウェアの脆弱性をユーザー、ベンダー、および企業に通知するための業界標準のアプローチです。 CVEを公開している間、 マークを逃しました パートナーコミュニケーションについて。

next.jsやその他のインフラストラクチャプロバイダーに応じて、パートナーとより積極的に協力するのを支援するために、パートナーメーリングリストを開設しています。手を差し伸べてください [email protected] 含める。

#CVE202529927 #next.js

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。