Šta se desilo?

Pronađena je ozbiljna ranjivost u Next.js platformi koja omogućava napadačima da iskoriste pravila za preusmeravanje zahteva (rewrites i redirects) kako bi izvršiliServer-Side Request Forgery napade. Ukoliko je pravilo konfigurišano tako da gradi odredišnu adresu na osnovu podataka koje kontroliše korisnik, napadač može usmeriti zahtev na bilo koju adresu, čime se otvara vrata za eksfiltraciju podataka i neovlašćeni pristup internim resursima.

Koga pogađa?

Pogođeni su razvojni timovi i kompanije koje koriste Next.js verzije 12.0.0 do 15.5.20 i verzije 16.0.0 do 16.2.10. Posebno su ugrožene aplikacije koje imaju dinamički konfigurisana pravila za preusmeravanje bazirana na korisničkom inputu. Rizik je veći za aplikacije koje obrađuju osjetljive podatke ili imaju pristup internim mrežama.

Kako se zaštititi?

  • Odmah ažurirajte Next.js na verziju 15.5.21 ili noviju, odnosno 16.2.11 ili noviju
  • Izbegavajte dinamičko konstruisanje odredišnih adresa na osnovu zahteva korisnika u rewrites i redirects pravilima
  • Ukoliko je dinamičko usmeravanje neophodne, koristite whitelist proverenih domena umesto direktnog korišćenja korisničkog inputa
  • Redovno pratite sigurnosne preporuke od Vercel tima i ostanite informisani o ažuriranjima
  • Pregledajte postojeću konfiguraciju Next.js projekata kako biste identifikovali potencijalno ranjiva pravila

Tehnički detalji

Ranjivost omogućava napadaču da manipuliše vrednostima koje se prosleđuju funkcijama rewrites() i redirects(). Kod rewrites funkcije, Next.js proxy servera prosleđuje zahtev na zlonamerno specificirani host i vraća odgovor kao da potiče od originalne aplikacije - što je klasičan SSRF napad. Za redirects funkcije, ista konfiguracija rezultira Open Redirect ranjivošću. Rizik je posebno ozbiljan jer napadač može pristupiti lokalnim servisima, API-jima samo za internu upotrebu ili dobiti pristup metapodacima u cloud okruženjima.

Preporuka Sajber Radara

Smatramo ovu ranjivost veoma ozbiljnom i preporučujemo svim korisnicima Next.js-a da što pre primene zakrpe. Preduzimanje akcije je kritično jer je SSRF napad lak za iskorišćenje a posledice mogu biti teške. Paralelno s ažuriranjem, preispitajte sigurnosnu konfiguraciju vašeg sistema i primenite princip najmanje privilegije.