脆弱性
📰 過去報告:9/26
Next.js の `next/og` ライブラリに含まれる `ImageResponse` 機能において、リモートコード実行(RCE)が可能となる深刻な脆弱性が報告された。この問題は Node.js 環境で `ImageResponse` を使用している場合に発生し、攻撃者が制御可能な値を SVG コンテンツや属性、スタイルに渡すと、上流コンポーネントの脆弱性が悪用される。なお、Edge ランタイムを使用している場合や、外部入力を SVG に含めない実装であれば、本件の影響は受けない。
9/26 報告分の続報です。Node.js 環境で発生する問題であり、Edge ランタイム使用時や外部入力を SVG に含めない実装では影響を受けないことが示されています。
対象ソフト
Next.jsは、ReactベースのWebアプリケーションフレームワークであり、動的なWebサイトやサーバーサイドレンダリングの実装に広く利用されている。
影響
攻撃者によってサーバー上で任意のコードを実行され、システム全体の制御を奪われる可能性がある。
対応策
next バージョン 16.3.6 以降にアップグレードすること。アップグレードが困難な場合は、Node.js 環境の `ImageResponse` を使用する際に、攻撃者が制御可能な値を SVG コンテンツや属性、スタイルに渡さないよう実装を修正する。