1742719392
2025-03-22 21:19:00
next.jsバージョン15.2.3は、セキュリティの脆弱性に対処するためにリリースされました(CVE-2025-29927)。さらに、バックポートされたパッチが利用可能です。
自己ホストされたすべてのnext.jsの展開を使用することをお勧めします next start そして output: 'standalone' すべき アップデート すぐに。
CVEの詳細については、読み続けてください。
2025-02-27T06:03Z:githubのプライベート脆弱性レポートを介してnext.jsチームへの開示2025-03-14T17:13Z:next.jsチームは、レポートのトリアン化を開始しました2025-03-14T19:08Z:next.js 15.xにプッシュされたパッチ2025-03-14T19:26Z:next.js 14.xにプッシュされたパッチ2025-03-17T22:44Z:next.js 14.2.25がリリースされました2025-03-18T00:23Z:next.js 15.2.3がリリースされました2025-03-18T18:03Z:Githubが発行したCVE-2025-299272025-03-21T10:17Z:公開されたセキュリティアドバイザリー2025-03-22T21:21Z:next.js 13.5.9がリリースされました
また、V12のバックポートを公開しています。この投稿はリリースされているときに更新します。
next.jsは内部ヘッダーを使用します x-middleware-subrequest 再帰リクエストが無限ループをトリガーするのを防ぐため。セキュリティレポートは、実行中のミドルウェアをスキップすることが可能であることを示しました。これにより、ルートに到達する前に、クッキー検証などの重要なチェックをスキップすることができます。
影響を受ける
- Middlewareを使用した自己ホストnext.jsアプリケーション(
next start出力で:standalone)) - これは、AUTHまたはセキュリティチェックについてミドルウェアに依存している場合に影響しますが、アプリケーションの後半で検証されません。
- CloudFlareを使用したアプリケーションは、aをオンにすることができます 管理されたWAFルール
影響を受けていません
- Vercelでホストされているアプリケーション
- Netlifyでホストされているアプリケーション
- 静的エクスポートとして展開されたアプリケーション(ミドルウェアは実行されていません)
- next.js 15.xの場合、この問題は固定されています
15.2.3 - next.js 14.xの場合、この問題は固定されています
14.2.25 - next.js 13.xの場合、この問題は固定されています
13.5.9
安全なバージョンへのパッチを適用できない場合は、 x-middleware-subrequest next.jsアプリケーションに到達したヘッダー。
また、V12のバックポートを公開しています。この投稿はリリースされているときに更新します。
next.jsが公開しました 16のセキュリティアドバイザリ 2016年以来、時間の経過とともに、脆弱性の収集、パッチ、開示方法を改善し続けています。
GitHubセキュリティアドバイザリーとCVEは、ソフトウェアの脆弱性をユーザー、ベンダー、および企業に通知するための業界標準のアプローチです。 CVEを公開している間、 マークを逃しました パートナーコミュニケーションについて。
next.jsやその他のインフラストラクチャプロバイダーに応じて、パートナーとより積極的に協力するのを支援するために、パートナーメーリングリストを開設しています。手を差し伸べてください [email protected] 含める。
#CVE202529927 #next.js