# Next.js 图片优化内容注入漏洞
## 概述
Next.js 是一个基于 React 的全栈 Web 应用开发框架。在特定版本中,其图像优化功能存在内容注入漏洞。
## 影响版本
- 在 14.2.31 之前的版本
- 15.0.0 至 15.4.5 之前的版本
## 细节
漏洞存在于 Next.js 的图像优化组件中,攻击者可利用受控的外部图片源,在特定配置下触发下载包含任意内容和文件名的文件。
## 影响
该漏洞可能被用于钓鱼攻击或分发恶意文件,对用户安全构成威胁。
## 修复版本
该问题已在以下版本中修复:
- Next.js 14.2.31
- Next.js 15.4.5
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Content Injection for Image Optimization · Advisory · vercel/next.js · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: fix(next/image): fix image-optimizer.ts headers (#82114) · vercel/next.js@6b12c60 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读暂无评论