「Next.js」に脆弱性 - 運用コストを増大させるおそれも
JavaScriptフレームワーク「Next.js」において、サービス拒否の脆弱性が明らかとなった。アップデートが呼びかけられている。
「Server Actions」を利用する環境に影響があり、リクエストを無期限に待機する脆弱性「CVE-2024-56332」が明らかとなったもの。
細工したリクエストを送信することで、関数の実行をキャンセルするまで接続を維持させることが可能だという。
「CPU」や「メモリ」に与える負荷は低いとされるが、長時間にわたり接続を継続させることでサービスの可用性が低下したり、処理時間が増えることで過大な運用コストを強いる「DoW(Denial of Wallet)攻撃」に悪用されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「5.3」、重要度は「中(Moderate)」とレーティングされている。
脆弱性は「同15.1.2」「同14.2.21」「同13.5.8」にて修正されており、利用者にアップデートが呼びかけられている。
(Security NEXT - 2025/01/07 )
ツイート
関連リンク
PR
関連記事
悪用される「SmarterMail」脆弱性 - 侵害調査や最新ビルドへの更新を
「MS Office」にゼロデイ脆弱性、すでに悪用も - アップデートを公開
顧客にフィッシングメール、予約システム侵害か - HOTEL CYCLE
提出先に誤ったメアド、職員や家族の個人情報が第三者に - 農水省
クラウド用ネットワークに侵入、個人情報やシステム情報が流出か - STNet
4Q脆弱性届出が約1.6倍に - ソフトとサイトともに増加
サイトで障害、ランサム攻撃の可能性 - 学校図書館図書整備協会
米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
