PT-2022-15063 · Next.Js · Next.Js

Ijjk

+1

·

Publicado

2022-01-28

·

Atualizado

2023-07-24

·

CVE-2022-21721

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Next.js de 12.0.0 a 12.0.8
Descrição
A vulnerabilidade permite que um invasor desencadeie um ataque de negação de serviço contra qualquer usuário da funcionalidade i18n. Para ser afetado, é necessário usar o next start ou um servidor personalizado e o suporte i18n integrado. Implantações no Vercel, bem como em ambientes semelhantes onde solicitações inválidas são filtradas antes de chegar ao Next.js, não são afetadas.
Recomendações
Para as versões 12.0.0 a 12.0.8 do Next.js, atualize para next@12.0.9 para mitigar o problema.
Como solução temporária, certifique-se de que /${locale}/ next/ seja bloqueado de acessar a instância do Next.js até que seja possível realizar a atualização.

Exploit

Correção

RCE

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-21721
GHSA-WR66-VRWM-5G5X

Produtos afetados

Next.Js