-
CVE-2025-29927
-
Next.js versi 15.2.3 dirilis untuk mengatasi kerentanan keamanan (CVE-2025-29927). Semua deployment Next.js self-hosted yang menggunakan
next startdanoutput: 'standalone'disarankan untuk segera melakukan pembaruan. -
Linimasa
2025-02-27T06:03Z: Diungkapkan kepada tim Next.js melalui laporan kerentanan privat di GitHub2025-03-14T17:13Z: Tim Next.js mulai meninjau laporan2025-03-14T19:08Z: Patch dirilis untuk Next.js 15.x2025-03-14T19:26Z: Patch dirilis untuk Next.js 14.x2025-03-17T22:44Z: Next.js 14.2.25 dirilis2025-03-18T00:23Z: Next.js 15.2.3 dirilis2025-03-18T18:03Z: CVE-2025-29927 dipublikasikan di GitHub2025-03-21T10:17Z: Advisory keamanan diumumkan2025-03-22T21:21Z: Next.js 13.5.9 dirilis2025-03-23T06:44Z: Next.js 12.3.5 dirilis
-
Rincian kerentanan
- Next.js menggunakan header internal
x-middleware-subrequestuntuk mencegah loop tak berujung. Menurut laporan keamanan, ada kemungkinan eksekusi middleware dapat dilewati sehingga pemeriksaan penting bisa dibypass.
- Next.js menggunakan header internal
-
Cakupan dampak
-
Terdampak
- Aplikasi Next.js self-hosted yang menggunakan middleware (
next startdanoutput: 'standalone') - Jika mengandalkan middleware untuk autentikasi atau pemeriksaan keamanan
- Aplikasi yang menggunakan Cloudflare dapat mengaktifkan aturan WAF terkelola
- Aplikasi Next.js self-hosted yang menggunakan middleware (
-
Tidak terdampak
- Aplikasi yang di-host di Vercel
- Aplikasi yang di-host di Netlify
- Aplikasi yang dideploy sebagai static export (middleware tidak dijalankan)
-
-
Versi yang sudah ditambal
- Next.js 15.x: masalah diperbaiki di
15.2.3 - Next.js 14.x: masalah diperbaiki di
14.2.25 - Next.js 13.x: masalah diperbaiki di
13.5.9 - Next.js 12.x: masalah diperbaiki di
12.3.5 - Jika tidak memungkinkan untuk menambal ke versi yang aman, disarankan untuk mencegah permintaan pengguna eksternal menyertakan header
x-middleware-subrequest
- Next.js 15.x: masalah diperbaiki di
-
Tanggung jawab keamanan kami
- Next.js telah menerbitkan 16 advisory keamanan sejak 2016. Advisory keamanan GitHub dan CVE adalah standar industri untuk memberi tahu pengguna, vendor, dan perusahaan tentang kerentanan perangkat lunak. Untuk melengkapi kekurangan dalam komunikasi dengan mitra, telah dibuka mailing list mitra. Anda dapat menghubungi
partners@nextjs.orguntuk ikut dimasukkan.
- Next.js telah menerbitkan 16 advisory keamanan sejak 2016. Advisory keamanan GitHub dan CVE adalah standar industri untuk memberi tahu pengguna, vendor, dan perusahaan tentang kerentanan perangkat lunak. Untuk melengkapi kekurangan dalam komunikasi dengan mitra, telah dibuka mailing list mitra. Anda dapat menghubungi
1 komentar
Opini Hacker News
Sistem middleware Next punya banyak masalah, dan tampaknya lebih baik diimplementasikan ulang dari awal
Menemukan artikel lain tentang masalah keamanan pada sistem middleware
Informasi tentang kerentanan keamanan di Next.js
Kekhawatiran tentang lambatnya penanganan masalah keamanan di Next.js
Kritik terhadap kompleksitas Next.js
Kemudahan eksploitasi kerentanan keamanan
Masalah penggunaan header internal di Next.js
Kecemasan terhadap pilihan self-hosting Next.js
Kekhawatiran tentang keterlambatan penanganan masalah keamanan