日本語版
最新ニュース
世界

next.js認証バイパス脆弱性 – オーストラリアサイバーセキュリティマガジン

オーストラリアのサイバーセキュリティセンターは、特定のnext.jsバージョンのユーザーに、リモート攻撃者が多くの形式の認証を含むセキュリティチェックをバイパスできるようにする脆弱性を詳述するアドバイザリーを発行した後、最新バージョンにアップグレードするようにアドバイスしています。next.jsは、内部ヘッダーx-middleware-subrequestを使用して、再帰リクエストが無限ループをトリガーするのを防ぎます。セキュリティレポートでは、実行中のミドルウェアをスキップすることが可能であることが示されました。これにより、ルートに到達する前に、認証Cookie検証などの重要なチェックをスキップできるようになりました。影響を受けるのは、Middlewareを使用した自己ホストのNext.JSアプリケーションです(次のスタートから出力:スタンドアロン)。 AUTHまたはセキュリティチェックのためにミドルウェアに依存しているユーザーは、アプリケーションの後半で検証されません。 CloudFlareを使用したアプリケーションは、管理されたWAFルールをオンにすることができます。影響を受けていないのは、Vercelでホストされているアプリケーション、Netlifyでホストされているアプリケーション、および静的エクスポート(実行されていないミドルウェア)として展開されたアプリケーションです。next.js 15.xの場合、この問題は15.2.3に固定されています。 next.js 14.xの場合、この問題は14.2.25に固定されています。 next.js 13.xの場合、この問題は13.5.9に修正され、next.js 12.xでは、この問題は12.3.5に修正されます安全なバージョンへのパッチを適用できない場合は、X-Middleware-SubRequestヘッダーがnext.jsアプリケーションに到達するのを含む外部ユーザーリクエストを防ぐことをお勧めします。 #next.js認証バイパス脆弱性 #オーストラリアサイバーセキュリティマガジン

next.js認証バイパス脆弱性 – オーストラリアサイバーセキュリティマガジン

1743043212
2025-03-27 01:18:00

オーストラリアのサイバーセキュリティセンターは、特定のnext.jsバージョンのユーザーに、リモート攻撃者が多くの形式の認証を含むセキュリティチェックをバイパスできるようにする脆弱性を詳述するアドバイザリーを発行した後、最新バージョンにアップグレードするようにアドバイスしています。

next.jsは、内部ヘッダーx-middleware-subrequestを使用して、再帰リクエストが無限ループをトリガーするのを防ぎます。セキュリティレポートでは、実行中のミドルウェアをスキップすることが可能であることが示されました。これにより、ルートに到達する前に、認証Cookie検証などの重要なチェックをスキップできるようになりました。

影響を受けるのは、Middlewareを使用した自己ホストのNext.JSアプリケーションです(次のスタートから出力:スタンドアロン)。 AUTHまたはセキュリティチェックのためにミドルウェアに依存しているユーザーは、アプリケーションの後半で検証されません。 CloudFlareを使用したアプリケーションは、管理されたWAFルールをオンにすることができます。

影響を受けていないのは、Vercelでホストされているアプリケーション、Netlifyでホストされているアプリケーション、および静的エクスポート(実行されていないミドルウェア)として展開されたアプリケーションです。

next.js 15.xの場合、この問題は15.2.3に固定されています。 next.js 14.xの場合、この問題は14.2.25に固定されています。 next.js 13.xの場合、この問題は13.5.9に修正され、next.js 12.xでは、この問題は12.3.5に修正されます

安全なバージョンへのパッチを適用できない場合は、X-Middleware-SubRequestヘッダーがnext.jsアプリケーションに到達するのを含む外部ユーザーリクエストを防ぐことをお勧めします。

#next.js認証バイパス脆弱性 #オーストラリアサイバーセキュリティマガジン

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。