vercel/next.js
Next.js v16.3.8 보안 패치, 6가지 취약점 수정
원제 vercel/next.js v16.3.8
v16.3.8
Key Point
Next.js 사용자는 즉시 업그레이드해야 하는 SSRF 고위험 취약점과 캐시 중독으로 인한 콘텐츠 누출 및 서비스 거부 공격에 영향을 받을 수 있다.
핵심 요약
- Next.js v16.3.8에서 6개의 보안 취약점을 수정했다.
- 고(High) 등급: 이미지 최적화에서 Server-Side Request Forgery(SSRF) 취약점을 패치했다.
- 중(Medium) 등급 4개: 앱 라우터 메타데이터 이미지 라우트에서 dynamicParams 우회로 인한 정보 공개, 자체 호스팅 Next.js 애플리케이션의 SSG/ISR 페이지 캐시 중독, SSG/ISR 렌더링 캐시 중독으로 인한 다중 사용자 콘텐츠 치환 및 지속적인 서비스 거부, Draft Mode 콘텐츠가 일반 응답 및 지속된 페이지로 누출되는 use cache 채우기 문제를 수정했다.
- 중(Medium) 등급: 중첩된 'use cache' 함수에서 루트 파라미터 값 간 캐시 누수 문제를 해결했다.
- 저(Low) 등급: 개발 서버의 Model Context Protocol 엔드포인트에서 정보 공개 취약점을 수정했다.
릴리스 노트 보기 ↗github.com