توسعه وب

به‌روزرسانی امنیتی Next.js؛ نسخه 16.3.6 را همین حالا نصب کنید

DevNA | devna.ir
۱ از ۵

هشدار امنیتی برای Next.js

تیم Next.js روز ۲۲ سپتامبر یک به‌روزرسانی امنیتی خارج از برنامه برای یک آسیب‌پذیری بحرانی منتشر کرد.

۲ از ۵

مشکل کجاست؟

پیاده‌سازی Node.js کلاس ImageResponse در next/og. در شرایط خاص، escape نادرست در خروجی SVG کتابخانه Satori می‌تواند به اجرای کد از راه دور برسد.

۳ از ۵

چه نسخه‌هایی آسیب‌پذیرند؟

نسخه‌های 16.2.0 تا پیش از 16.3.6. شاخه 15.x تحت تأثیر این RCE نیست، اما نسخه 15.5.26 وصله‌های مقاوم‌سازی دارد.

۴ از ۵

چه باید کرد؟

همین حالا به next@16.3.6 ارتقا دهید. اگر روی 15.5 هستید، نسخه 15.5.26 را نصب کنید.

۵ از ۵

موج دوم در راه است

۳۰ سپتامبر نسخه‌های 16.3.7 و 15.5.27 برای ۹ آسیب‌پذیری دیگر منتشر می‌شوند: یک بحرانی، دو بالا، پنج متوسط و یک پایین.

ماجرای کامل را در DevNA بخوانید

به‌روزرسانی امنیتی Next.js برای یک آسیب‌پذیری بحرانی اجرای کد از راه دور در ImageResponse منتشر شد و ۹ آسیب‌پذیری دیگر ۳۰ سپتامبر وصله می‌شوند.

خواندن مطلب کامل