Next.js: Server-side request forgery in applications using WebSocket upgrades
70Vexday Risk Score
Corrige pronto. Ella tiene exploit funcional público.
ssvc Attendcvss 8.6epss 39%
de la publicación al arma0 días
probabilidad de explotación
39%top 2% de las CVE
explotación observada
noninguna fuente lo reporta
8 exploit(s) público(s)
En resumen
Las aplicaciones Next.js que utilizan actualizaciones de WebSocket pueden ser engañadas para realizar solicitudes a servidores internos o externos que no deberían acceder, exponiendo potencialmente servicios internos sensibles o metadatos en la nube. Esto solo afecta a implementaciones auto-hospedadas, no a las alojadas en Vercel.
Detalle técnico
Vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Next.js versiones 13.4.13 hasta 15.5.15 y 16.0.0 hasta 16.2.4 cuando se utiliza el servidor Node.js integrado. Los atacantes pueden crear solicitudes maliciosas de actualización de WebSocket para forzar al servidor a hacer proxy de solicitudes HTTP/HTTPS a destinos arbitrarios, eludiendo controles de acceso de red y potencialmente recuperando respuestas de servicios internos o metadatos sensibles.
Resumen generado y traducido por IA a partir de la descripción oficial.
Next.js is a React framework for building full-stack web applications. From 13.4.13 to before 15.5.16 and 16.2.5, self-hosted applications using the built-in Node.js server can be vulnerable to server-side request forgery through crafted WebSocket upgrade requests. An attacker can cause the server to proxy requests to arbitrary internal or external destinations, which may expose internal services or cloud metadata endpoints. Vercel-hosted deployments are not affected. This vulnerability is fixed in 15.5.16 and 16.2.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.