В Next.js нашли критическую уязвимость в ImageResponse
Vercel сообщила об уязвимости в Next.js, позволяющей выполнить код на сервере через ImageResponse — функцию генерации превью-изображений для соцсетей. Атака возможна, если приложение подставляет в изображение контролируемые злоумышленником данные, например текст из URL. Исправление вышло 22 сентября.
- Уязвимость затрагивает функцию ImageResponse в Next.js
- Атака возможна через подставленный злоумышленником SVG-ввод
- Риск возникает при передаче в изображение данных из URL
- Vercel выпустила исправление 22 сентября
Читать дальше
Безопасность