「Next.js」に認可バイパスのおそれ - アップデートが公開
ウェブアプリケーションフレームワーク「Next.js」のミドルウェアに深刻な脆弱性が明らかとなった。アップデートが提供されている。
ミドルウェア内で認可のチェック機能を実装している場合、外部からのリクエストに特定のヘッダが含まれていると、チェックをバイパスされる脆弱性「CVE-2025-29927」が確認された。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」、重要度は「クリティカル(Critical)」とレーティングされている。
開発チームでは、現地時間2025年3月18日に脆弱性を修正した「同15.2.3」「同14.2.25」をリリースした。
また修正版へのアップデートが行えない場合は、認可のバイパスにつながるヘッダ情報が含まれたリクエストが「Next.jsアプリケーション」に対して送られないよう回避策の実施を呼びかけている。
(Security NEXT - 2025/03/24 )
ツイート
関連リンク
PR
関連記事
ファイル転送ソフト「MOVEit Transfer」にDoS脆弱性 - 修正版公開
「VMware Tools」「Aria Operations」既知脆弱性、悪用事例の報告
米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加
組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
米当局、「WSUS」脆弱性で対象サーバの特定や侵害監視を呼びかけ
「VMware Aria Operations」や「VMware Tools」に脆弱性 - 修正版を公開
「Kea DHCP」にサービス拒否の脆弱性 - アップデートが公開
「WordPress」のキャッシュプラグインにXSS脆弱性
プラネックス製モバイルルータ「ちびファイ4」に脆弱性
「Docker Compose」にパストラバーサル脆弱性 - 修正版を公開
