原文英文,约300词,阅读约需2分钟。
📝
内容提要
发现两个中等严重性的拒绝服务漏洞,影响自托管的Next.js应用,可能导致服务器因内存耗尽崩溃,但不涉及数据泄露。受影响版本为10到15.5.10及15到15.6.0-canary.61,已发布修复版本。
🔎
延伸解读
漏洞影响分析
这两个拒绝服务漏洞主要影响自托管的Next.js应用,可能导致服务器因内存耗尽而崩溃。虽然不涉及数据泄露,但应用的可用性受到严重威胁,尤其是在高流量情况下。开发者需关注应用配置,确保不被攻击者利用。
修复与应对措施
已发布的修复版本涵盖了多个Next.js版本,建议尽快升级以避免潜在风险。对于无法立即升级的用户,建议采取限制不可信remotePatterns、禁用部分预渲染或最小模式等措施,以降低风险。
受影响的配置
CVE-2025-59471和CVE-2025-59472漏洞的影响与特定配置密切相关。特别是启用外部图像优化和部分预渲染的应用更容易受到攻击。开发者应仔细审查应用的配置选项,以确保安全性。
❓
Q&A
CVE-2025-59471和CVE-2025-59472是什么类型的漏洞?
这两个漏洞是中等严重性的拒绝服务漏洞,影响自托管的Next.js应用。
这两个漏洞会导致什么后果?
这两个漏洞可能导致服务器因内存耗尽崩溃,造成应用停机,但不涉及数据泄露。
受影响的Next.js版本有哪些?
受影响的版本包括10到15.5.10及15到15.6.0-canary.61。
如何修复这些漏洞?
已发布的修复版本包括15.5.10、15.6.0-canary.61、16.1.5和16.2.0-canary.9。
如果无法立即升级,应该采取什么措施?
建议限制或移除不可信的remotePatterns,禁用部分预渲染或最小模式,并在反向代理层施加严格的请求大小限制。
CVE-2025-59471和CVE-2025-59472的具体影响是什么?
CVE-2025-59471影响启用外部图像优化的Image Optimizer,CVE-2025-59472影响在最小模式下启用部分预渲染的应用。
🏷️