Next.js-də Tənqidi Təhlükəsizlik Zəifliyi Aşkar Edildi
Vercel tərəfindən inkişaf etdirilən populyar Next.js freymvorkunda yeni və olduqca ciddi bir təhlükəsizlik boşluğu aşkar edilib. Bu zəiflik, hücumçulara freymvorkun ImageResponse xüsusiyyəti vasitəsilə serverdə uzaqdan kod icrası (RCE) həyata keçirməyə imkan verə bilər.
ImageResponse və Potensial Təhlükə
ImageResponse, Next.js tətbiqlərində Open Graph və digər sosial media önizləmə şəkillərinin yaradılması üçün istifadə olunan bir funksiyadır. Vercel-in bildirdiyinə görə, təhlükə, proqram təminatının, məsələn, istək URL-dən oxunan mətn kimi, hücumçunun nəzarətində olan dəyərləri bu şəkillərə daxil etdiyi zaman yaranır. Belə bir ssenaridə, xüsusi hazırlanmış SVG (Scalable Vector Graphics) girişi vasitəsilə serverdə icra oluna bilən zərərli kod yeridilə bilər.
Zəifliyin Aradan Qaldırılması və Tövsiyələr
Next.js-in inkişaf etdiricisi Vercel, bu tənqidi boşluğun 22 sentyabr tarixində buraxılmış müvafiq versiyada artıq aradan qaldırıldığını elan edib. Şirkət, təhlükəsizliyi təmin etmək üçün istifadəçilərə öz Next.js tətbiqlərini mümkün qədər tez yeniləmələrini şiddətlə tövsiyə edir. Bu yeniləmə, potensial RCE hücumlarının qarşısını almaq üçün vacibdir.