-
CVE-2025-29927
-
Next.js sürüm 15.2.3, güvenlik açığını (CVE-2025-29927) gidermek için yayımlandı.
next startveoutput: 'standalone'kullanan, kendi kendine barındırılan tüm Next.js dağıtımlarının derhal güncellenmesi öneriliyor. -
Zaman çizelgesi
2025-02-27T06:03Z: GitHub özel güvenlik açığı bildirimi yoluyla Next.js ekibine açıklandı2025-03-14T17:13Z: Next.js ekibi raporu incelemeye başladı2025-03-14T19:08Z: Next.js 15.x için yama dağıtıldı2025-03-14T19:26Z: Next.js 14.x için yama dağıtıldı2025-03-17T22:44Z: Next.js 14.2.25 yayımlandı2025-03-18T00:23Z: Next.js 15.2.3 yayımlandı2025-03-18T18:03Z: CVE-2025-29927 GitHub'da yayımlandı2025-03-21T10:17Z: Güvenlik duyurusu yayımlandı2025-03-22T21:21Z: Next.js 13.5.9 yayımlandı2025-03-23T06:44Z: Next.js 12.3.5 yayımlandı
-
Açık ayrıntıları
- Next.js, sonsuz döngüleri önlemek için dahili
x-middleware-subrequestbaşlığını kullanır. Güvenlik raporuna göre, middleware çalıştırmasını atlayarak kritik kontrollerin aşılmasına yol açabilecek bir olasılık bulunuyor.
- Next.js, sonsuz döngüleri önlemek için dahili
-
Etki kapsamı
-
Etkilenen durumlar
- Middleware kullanan, kendi kendine barındırılan Next.js uygulamaları (
next startveoutput: 'standalone') - Kimlik doğrulama veya güvenlik kontrolleri için middleware'e güveniliyorsa
- Cloudflare kullanan uygulamalar, yönetilen WAF kurallarını etkinleştirebilir
- Middleware kullanan, kendi kendine barındırılan Next.js uygulamaları (
-
Etkilenmeyen durumlar
- Vercel üzerinde barındırılan uygulamalar
- Netlify üzerinde barındırılan uygulamalar
- Statik export olarak dağıtılan uygulamalar (middleware çalışmaz)
-
-
Yamanın bulunduğu sürümler
- Next.js 15.x: sorun
15.2.3sürümünde giderildi - Next.js 14.x: sorun
14.2.25sürümünde giderildi - Next.js 13.x: sorun
13.5.9sürümünde giderildi - Next.js 12.x: sorun
12.3.5sürümünde giderildi - Güvenli bir sürüme yama uygulanamıyorsa, harici kullanıcı isteklerinin
x-middleware-subrequestbaşlığını içermesinin engellenmesi önerilir
- Next.js 15.x: sorun
-
Güvenlik sorumluluğumuz
- Next.js, 2016'dan bu yana 16 güvenlik duyurusu yayımladı. GitHub güvenlik duyuruları ve CVE'ler, yazılımdaki güvenlik açıklarını kullanıcılara, tedarikçilere ve şirketlere bildiren sektör standardıdır. İş ortaklarıyla iletişimdeki eksikleri gidermek için bir partner mailing list oluşturuldu. Dahil edilmek için
partners@nextjs.orgadresiyle iletişime geçebilirsiniz.
- Next.js, 2016'dan bu yana 16 güvenlik duyurusu yayımladı. GitHub güvenlik duyuruları ve CVE'ler, yazılımdaki güvenlik açıklarını kullanıcılara, tedarikçilere ve şirketlere bildiren sektör standardıdır. İş ortaklarıyla iletişimdeki eksikleri gidermek için bir partner mailing list oluşturuldu. Dahil edilmek için
1 yorum
Hacker News görüşleri
Next'in middleware sistemi pek çok sorun barındırıyor ve en baştan yeniden uygulanması daha iyi olabilir
Middleware sisteminin güvenlik sorunlarıyla ilgili başka bir makale bulundu
Next.js'teki güvenlik açığına dair bilgiler
Next.js'teki güvenlik sorununun çözümündeki gecikmeye dair endişe
Next.js'in karmaşıklığına yönelik eleştiri
Güvenlik açığının kolayca istismar edilebilir olması
Next.js'in dahili header kullanımı sorunu
Next.js'i self-host etme tercihine dair huzursuzluk
Güvenlik sorununun çözümündeki gecikmeye dair endişe