Критическая уязвимость в Next.js может привести к выполнению кода на сервере через специально подготовленный SVG
В новой уязвимости безопасности в Next.js обнаружен риск, который позволяет злоумышленникам выполнять код на сервере через функцию ImageResponse. Эта функция используется для генерации изображений Open Graph и других социальных превью, сообщила компания Vercel, разработчик Next.js. Уязвимость возникает, когда приложение использует значения, контролируемые атакующим, например, текст, считываемый из URL запроса, для создания изображения.
Согласно информации от Vercel, уязвимость была исправлена 22 сентября в новой версии Next.js. Разработчики призваны обновить свои приложения до последней версии, чтобы избежать потенциальных атак. Уязвимость может быть использована для выполнения произвольного кода на сервере, что ставит под угрозу безопасность всего приложения и данных пользователей.
Vercel подчеркнула важность тщательной проверки входных данных, особенно в случаях, когда они могут быть предоставлены пользователями. Это особенно актуально в контексте создания изображений, где злоумышленники могут попытаться манипулировать входными данными для достижения своих целей.
Разработчики, использующие Next.js, должны обратить внимание на данную уязвимость и провести аудит своих приложений на предмет наличия аналогичных рисков. Важно помнить, что безопасность веб-приложений требует постоянного мониторинга и обновления программного обеспечения.
Обновления и патчи по безопасности должны быть применены не только к Next.js, но и ко всем зависимостям проекта, чтобы минимизировать возможные риски. Vercel продолжает работать над улучшением безопасности своей платформы и рекомендует разработчикам оставаться в курсе последних обновлений и рекомендаций по безопасности.