Přejít k navigační liště

Zdroják » Zprávičky » Kritická chyba v Next.js – umožňuje RCE

Kritická chyba v Next.js – umožňuje RCE

Zprávičky Webový vývoj

Nálepky:

Vývojáři Next.js oznámili kritickou zranitelnost v protokolu React Server Components, která nese skóre CVSS 10.0 a může za určitých podmínek umožnit vzdálené spuštění kódu na serveru.

Zranitelnost pramení z chyby v implementaci RSC v Reactu a má dopad na aplikace Next.js používající App Router. Útočník by mohl zformovat škodlivé požadavky, které ovlivní serverové vykonávání a vést k RCE v neopravených prostředích. Postiženy jsou zejména Next.js 15.x, 16.x a některé canary verze 14.3.0+.

Co teď dělat

Next.js vydal opravené verze – 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7. Uživatelé by měli co nejdříve upgradovat na patche ve své větvi.

Příklady příkazů pro instalaci:

npm install next@15.0.5   # pro 15.0.x
npm install next@15.1.9   # pro 15.1.x
npm install next@15.2.6   # pro 15.2.x
npm install next@15.3.6   # pro 15.3.x
npm install next@15.4.8   # pro 15.4.x
npm install next@15.5.7   # pro 15.5.x
npm install next@16.0.7   # pro 16.0.xCode language: PHP (php)

Pokud používáte canary verze 14.3.0-canary.77 nebo novější canary, doporučený je downgrade na stabilní 14.x verze.

npm install next@14Code language: CSS (css)

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Nejvíce hlasů

WP2Shell: Kritická hrozba pro samotné jádro WordPressu. Útočníci mohou získat kontrolu nad webem

Zranitelnost ve WordPressu není žádná novinka. Kdo provozuje weby postavené na této platformě, ví, že bezpečnostní záplaty chodí prakticky pořád. O to větší pozornost by měla vzbudit chyba, u které nic z toho neplatí. A přesně takový je případ zranitelnosti, která dostala přezdívku wp2shell. potřeb. Zranitelný kontaktní formulář, děravý e-shopový plugin, opomenutá kontrola oprávnění v nějaké obskurní rozšiřující knihovně – to je denní chleba každého, kdo sleduje bezpečnostní feedy. Zpráva „nová chyba ve WordPress pluginu“ má tak nízkou informační hodnotu, že ji většina lidí přejde bez mrknutí oka.

Mýtus jedné aplikace: proč PWA nenahradí vývoj pro každou platformu

PWA mohou webu přidat ikonu na ploše, fungování bez připojení, notifikace a některé systémové funkce. Nejsou ale cestou k jednomu klientu pro všechny platformy. Vyplatí se tam, kde se lidé k webu vracejí a ocení okamžitý vstup z odkazu. Jakmile aplikace musí spolehlivě běžet na pozadí nebo fungovat stejně na každém zařízení, bývá vhodnější nativní řešení.

Anthropic vydává Claude Opus 5

AI
Komentáře: 0
Anthropic vydal Claude Opus 5 — model, který se má výkonem blížit špičkovému Fable 5 za poloviční cenu a míří hlavně na agentické kódování. Cena zůstává na 5/25 USD za milion tokenů, přibývají API novinky jako mid-conversation tool changes a automatické fallbacky.