内容提要
Next.js 修复了一个影响版本 >=15.1.0 <15.1.8 的漏洞,该漏洞导致缓存中毒和拒绝服务(DoS)问题。此问题不影响 Vercel 用户。修复通过删除有问题的代码路径和消除竞争条件实现。
关键要点
-
Next.js 修复了影响版本 >=15.1.0 <15.1.8 的漏洞。
-
该漏洞导致缓存中毒和拒绝服务(DoS)问题。
-
此问题不影响 Vercel 用户。
-
在特定条件下,漏洞可能导致 HTTP 204 响应被缓存,影响所有访问该页面的用户。
-
漏洞可被利用的条件包括使用受影响版本的 Next.js、使用 ISR 的路由和配置了 CDN 的 SSR 路由。
-
修复通过删除有问题的代码路径和消除竞争条件实现。
-
感谢 Allam Rachid 和 Allam Yasser 的负责任披露。
延伸解读
漏洞影响范围
此次漏洞影响的是 Next.js 版本 >=15.1.0 且 <15.1.8,主要导致缓存中毒和拒绝服务(DoS)问题。用户在使用这些版本时,需特别注意可能的安全风险,尤其是在配置了 CDN 的情况下。
修复措施与安全性提升
Next.js 通过删除有问题的代码路径和消除竞争条件来修复此漏洞。这一措施不仅解决了当前问题,还提升了整体的安全性,建议开发者及时更新到最新版本以确保应用安全。
对 Vercel 用户的影响
值得注意的是,此漏洞并不影响 Vercel 用户。这意味着使用 Vercel 托管的应用在此安全问题上是安全的,用户可以放心使用该平台进行开发和部署。
延伸问答
CVE-2025-49826漏洞影响了哪些Next.js版本?
影响的版本为 >=15.1.0 <15.1.8。
CVE-2025-49826漏洞会导致什么问题?
该漏洞导致缓存中毒和拒绝服务(DoS)问题。
Vercel用户会受到CVE-2025-49826漏洞的影响吗?
此问题不影响Vercel用户。
如何修复CVE-2025-49826漏洞?
修复通过删除有问题的代码路径和消除竞争条件实现。
利用CVE-2025-49826漏洞需要哪些条件?
需要使用受影响版本的Next.js、使用ISR的路由和配置了CDN的SSR路由。
谁负责披露了CVE-2025-49826漏洞?
感谢Allam Rachid和Allam Yasser的负责任披露。