Vulnérabilités critiques dans Next.js : RCE et traversée de répertoire sur Windows

Vercel a récemment corrigé deux failles critiques dans Next.js, une plateforme populaire pour la création de sites web.

La première faille permettait une exécution de code à distance (RCE) en utilisant une image AVIF piégée. Cette faille a été découverte par Florian BURNEL et a été publiée sur IT-Connect.

La seconde faille permettait une traversée de répertoire sur les serveurs Windows. Cette faille a également été corrigée par Vercel.

Il est important de mettre à jour Next.js pour éviter ces failles, qui peuvent avoir des conséquences sérieuses sur les sites web.

À retenir

  • Exécution de code à distance (RCE) via une image AVIF piégée
  • Traversée de répertoire sur les serveurs Windows

Recommandations

  • Mettre à jour Next.js pour éviter ces failles
  • Vérifier régulièrement les mises à jour de toutes les applications utilisées

Source : IT-Connect. Cette brève est une synthèse et une reformulation éditoriale.

Retour en haut