CVE-2025-49826

CVE-2025-49826

💡 原文英文,约200词,阅读约需1分钟。
📝

内容提要

Next.js 修复了一个影响版本 >=15.1.0 <15.1.8 的漏洞,该漏洞导致缓存中毒和拒绝服务(DoS)问题。此问题不影响 Vercel 用户。修复通过删除有问题的代码路径和消除竞争条件实现。

🎯

关键要点

  • Next.js 修复了影响版本 >=15.1.0 <15.1.8 的漏洞。

  • 该漏洞导致缓存中毒和拒绝服务(DoS)问题。

  • 此问题不影响 Vercel 用户。

  • 在特定条件下,漏洞可能导致 HTTP 204 响应被缓存,影响所有访问该页面的用户。

  • 漏洞可被利用的条件包括使用受影响版本的 Next.js、使用 ISR 的路由和配置了 CDN 的 SSR 路由。

  • 修复通过删除有问题的代码路径和消除竞争条件实现。

  • 感谢 Allam Rachid 和 Allam Yasser 的负责任披露。

🔎

延伸解读

漏洞影响范围

此次漏洞影响的是 Next.js 版本 >=15.1.0 且 <15.1.8,主要导致缓存中毒和拒绝服务(DoS)问题。用户在使用这些版本时,需特别注意可能的安全风险,尤其是在配置了 CDN 的情况下。

修复措施与安全性提升

Next.js 通过删除有问题的代码路径和消除竞争条件来修复此漏洞。这一措施不仅解决了当前问题,还提升了整体的安全性,建议开发者及时更新到最新版本以确保应用安全。

对 Vercel 用户的影响

值得注意的是,此漏洞并不影响 Vercel 用户。这意味着使用 Vercel 托管的应用在此安全问题上是安全的,用户可以放心使用该平台进行开发和部署。

延伸问答

CVE-2025-49826漏洞影响了哪些Next.js版本?

影响的版本为 >=15.1.0 <15.1.8。

CVE-2025-49826漏洞会导致什么问题?

该漏洞导致缓存中毒和拒绝服务(DoS)问题。

Vercel用户会受到CVE-2025-49826漏洞的影响吗?

此问题不影响Vercel用户。

如何修复CVE-2025-49826漏洞?

修复通过删除有问题的代码路径和消除竞争条件实现。

利用CVE-2025-49826漏洞需要哪些条件?

需要使用受影响版本的Next.js、使用ISR的路由和配置了CDN的SSR路由。

谁负责披露了CVE-2025-49826漏洞?

感谢Allam Rachid和Allam Yasser的负责任披露。

🏷️

标签

➡️

继续阅读