内容提要
发现两个中等严重性的拒绝服务漏洞,影响自托管的Next.js应用,可能导致服务器因内存耗尽崩溃,但不涉及数据泄露。受影响版本为10到15.5.10及15到15.6.0-canary.61,已发布修复版本。
关键要点
-
发现两个中等严重性的拒绝服务漏洞,影响自托管的Next.js应用。
-
漏洞可能导致服务器因内存耗尽崩溃,但不涉及数据泄露。
-
受影响的Next.js版本为10到15.5.10及15到15.6.0-canary.61。
-
CVE-2025-59471漏洞影响启用外部图像优化的Image Optimizer。
-
CVE-2025-59472漏洞影响在最小模式下启用部分预渲染的应用。
-
这两个漏洞会导致Node.js进程因内存耗尽而终止,造成应用停机。
-
已发布修复版本:15.5.10、15.6.0-canary.61、16.1.5、16.2.0-canary.9。
-
对于无法立即升级的自托管部署,建议限制或移除不可信的remotePatterns,禁用部分预渲染或最小模式,并在反向代理层施加严格的请求大小限制。
-
感谢Andrew MacPherson通过我们的漏洞奖励计划进行的负责任披露。
延伸解读
漏洞影响分析
这两个拒绝服务漏洞主要影响自托管的Next.js应用,可能导致服务器因内存耗尽而崩溃。虽然不涉及数据泄露,但应用的可用性受到严重威胁,尤其是在高流量情况下。开发者需关注应用配置,确保不被攻击者利用。
修复与应对措施
已发布的修复版本涵盖了多个Next.js版本,建议尽快升级以避免潜在风险。对于无法立即升级的用户,建议采取限制不可信remotePatterns、禁用部分预渲染或最小模式等措施,以降低风险。
受影响的配置
CVE-2025-59471和CVE-2025-59472漏洞的影响与特定配置密切相关。特别是启用外部图像优化和部分预渲染的应用更容易受到攻击。开发者应仔细审查应用的配置选项,以确保安全性。
延伸问答
CVE-2025-59471和CVE-2025-59472是什么类型的漏洞?
这两个漏洞是中等严重性的拒绝服务漏洞,影响自托管的Next.js应用。
这两个漏洞会导致什么后果?
这两个漏洞可能导致服务器因内存耗尽崩溃,造成应用停机,但不涉及数据泄露。
受影响的Next.js版本有哪些?
受影响的版本包括10到15.5.10及15到15.6.0-canary.61。
如何修复这些漏洞?
已发布的修复版本包括15.5.10、15.6.0-canary.61、16.1.5和16.2.0-canary.9。
如果无法立即升级,应该采取什么措施?
建议限制或移除不可信的remotePatterns,禁用部分预渲染或最小模式,并在反向代理层施加严格的请求大小限制。
CVE-2025-59471和CVE-2025-59472的具体影响是什么?
CVE-2025-59471影响启用外部图像优化的Image Optimizer,CVE-2025-59472影响在最小模式下启用部分预渲染的应用。