Next.js ImageResponse açığı, hazırlanmış SVG girdisiyle sunucu kodu çalıştırmasına yol açabiliyor
Vercel, Next.js’in ImageResponse özelliğinde kritik bir güvenlik açığı tespit edildiğini duyurdu. Açık, saldırganın kontrol ettiği değerlerin SVG çıktısına taşınması halinde sunucuda kod çalıştırılmasına imkan veriyor. Sorun 16.3.6 sürümüyle giderildi ve Node.js üzerinde çalışan 16.2.0 ile 16.3.5 sürümleri etkileniyor.