内容提要
在修复CVE-2025-29927漏洞时,Next.js发现了其他低严重性的潜在中间件漏洞,并验证了跨请求的x-middleware-subrequest-id。虽然攻击者需控制第三方才能利用此漏洞,Next.js计划移除递归防护逻辑。Vercel客户已获得保护,建议更新到最新补丁版本。
关键要点
-
在修复CVE-2025-29927漏洞时,Next.js发现了其他低严重性的潜在中间件漏洞。
-
Next.js验证了跨请求的x-middleware-subrequest-id,尽管攻击者需控制第三方才能利用此漏洞。
-
Next.js计划移除递归防护逻辑,以支持Node.js运行时的新更新。
-
Vercel客户已获得保护,建议更新到最新的Next.js补丁版本。
-
其他托管Next.js应用程序的基础设施提供商不受此漏洞影响。
-
此公告与Next.js的新内部漏洞披露流程一致,已对15.x版本进行了修补,并为12.x至14.x版本提供了回溯补丁。
-
Next.js与新合作伙伴积极合作,进行早期漏洞披露。
-
感谢Jinseo Kim和ryotak的负责任披露,他们获得了漏洞奖励计划的奖励。
延伸解读
漏洞背景与影响
CVE-2025-30218是Next.js在修复CVE-2025-29927过程中发现的低严重性漏洞。虽然攻击者需要控制第三方才能利用此漏洞,但仍需引起重视,特别是在涉及敏感数据的应用中。开发者应关注中间件的安全性,确保及时更新以防范潜在风险。
更新建议与保护措施
Vercel客户已获得保护,Next.js建议所有用户更新到最新的补丁版本。即使其他托管Next.js应用程序的基础设施提供商不受此漏洞影响,保持软件更新仍是最佳实践,以确保应用程序的整体安全性和稳定性。
合作与漏洞披露流程
Next.js与新合作伙伴积极合作,进行早期漏洞披露,显示出其对安全性的重视。此次公告也反映了Next.js在开源软件包漏洞披露方面的新内部流程,强调了透明度和责任感。开发者应关注这些变化,以便更好地应对未来的安全挑战。
延伸问答
CVE-2025-30218漏洞的严重性如何?
CVE-2025-30218被认为是低严重性的潜在中间件漏洞。
Next.js是如何发现CVE-2025-30218漏洞的?
在修复CVE-2025-29927漏洞时,Next.js发现了CVE-2025-30218漏洞,并进行了验证。
Vercel客户如何受到保护?
Vercel客户已获得保护,建议更新到最新的Next.js补丁版本。
CVE-2025-30218漏洞的利用条件是什么?
攻击者需控制第三方才能利用CVE-2025-30218漏洞。
Next.js对CVE-2025-30218漏洞的修复计划是什么?
Next.js计划移除递归防护逻辑,以支持Node.js运行时的新更新。
其他托管Next.js应用程序的基础设施提供商会受到影响吗?
其他托管Next.js应用程序的基础设施提供商不受此漏洞影响。