Vulnerabilidad en Next.js (CVE-2024-51479)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
17/12/2024
Última modificación:
17/12/2024
Descripción
Next.js es un framework de trabajo de React para crear aplicaciones web de pila completa. En las versiones afectadas, si una aplicación Next.js realiza una autorización en middleware basada en una ruta de acceso, era posible omitir esta autorización para las páginas que se encuentran directamente bajo el directorio raíz de la aplicación. Por ejemplo: * [No afectado] `https://example.com/` * [Afectado] `https://example.com/foo` * [No afectado] `https://example.com/foo/bar`. Este problema se solucionó en Next.js `14.2.15` y versiones posteriores. Si su aplicación Next.js está alojada en Vercel, esta vulnerabilidad se ha mitigado automáticamente, independientemente de la versión de Next.js. No existen workarounds oficiales para esta vulnerabilidad.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA