Next.js informuje o nowej podatności w swoich produktach. (P24-095)

cert.pse-online.pl 5 dni temu
ProduktNext.js – wersje 15.x wcześniejsze niż 15.2.3
Next.js – wersje 14.x wcześniejsze niż 14.2.25
Next.js – wersje 13.x wcześniejsze niż 13.5.9
Next.js – wersje 12.x wcześniejsze niż 12.3.5
Numer CVECVE-2025-29927
Krytyczność9.1/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
OpisPrzed wersjami 14.2.25 i 15.2.3 możliwe jest ominięcie kontroli autoryzacji w aplikacji Next.js, jeżeli kontrola autoryzacji odbywa się w middleware. jeżeli łatanie do bezpiecznej wersji jest niewykonalne, zaleca się uniemożliwienie zewnętrznym żądaniom użytkownika, które zawierają nagłówek x-middleware-subrequest, dotarcia do aplikacji Next.js.
AktualizacjaTAK
Linkhttps://nextjs.org/blog/cve-2025-29927
Idź do oryginalnego materiału