Asayomu Tech
注目★★★★GitHub Advisory

Next.jsに未認証RCE、Windows環境は15.5.24/16.3.3へ更新

30秒で把握

  • 1Next.jsにWindows上で未認証RCEを許す脆弱性
  • 2影響範囲は13.4.0〜15.5.23と16.0.0〜16.3.2
  • 3修正版15.5.24・16.3.3へ直ちに更新、回避策なし

要約

Next.jsのPages RouterまたはApp RouterをCache Componentsなしで使うアプリに、Windowsのファイルシステム上で未認証のRemote Code Execution(RCE)を許す脆弱性がある。影響を受けるのは13.4.0以上15.5.24未満、および16.0.0以上16.3.3未満で、修正版は15.5.24と16.3.3。Windowsホスト向けの既知の回避策はなく、該当環境では直ちに更新が必要になる。

あなたへの影響

Windows上でNext.jsを運用するチームは、Pages RouterまたはApp Routerの利用状況を確認し、次のデプロイを待たずに15.5.24または16.3.3へ更新してください。

推奨:RCEは認証なしでサーバー上のコード実行につながるため、更新後は不審なプロセスやアクセスログも確認してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。