แพตช์ Next.js เปลี่ยนอะไร และทำไมอัปเดตแล้วต้องตรวจเส้นทางใช้งานจริง
ช่องโหว่ของเครื่องมือสร้างภาพแชร์และระบบตรวจสิทธิ์มีเงื่อนไขต่างกัน Seeside แยกสิ่งที่ประกาศยืนยันออกจากข้อสรุปที่ต้องตรวจในแต่ละเว็บ เพื่อให้การอัปเดตแก้ปัญหาตรงจุด12
เกิดอะไรขึ้น
ประกาศของผู้ดูแลระบุว่า Next.js รุ่น 16.2.0 ถึงก่อน 16.3.6 ที่ใช้ ImageResponse จาก next/og บน Node.js มีความเสี่ยงต่อการรันโค้ดจากระยะไกล เมื่อส่งค่าที่ผู้โจมตีควบคุมได้เข้าเนื้อหา คุณสมบัติ หรือสไตล์ของ SVG รุ่น 16.3.6 เป็นรุ่นที่แก้ประกาศนี้1
ประกาศเดียวกันแยกไว้ชัดเจนว่าแอปที่ใช้ ImageResponse บน Edge หรือไม่ส่งค่าที่ผู้โจมตีควบคุมได้เข้า SVG ตามเงื่อนไขดังกล่าว ไม่อยู่ในขอบเขตผลกระทบนั้น1
อีกประกาศหนึ่งเกี่ยวกับการข้าม middleware หรือ proxy มีเงื่อนไขว่าแอปใช้ App Router สร้างด้วย Turbopack และกำหนด config.i18n.locales เพียงหนึ่งรายการ ช่วงรุ่นที่ระบุคือ 16.0.0 ถึงก่อน 16.2.112
ทำไมเรื่องนี้สำคัญ
มุมมอง Seeside: ภาพแชร์และด่านตรวจสิทธิ์เป็นส่วนของระบบที่รับข้อมูลจริงจากภายนอก การตรวจว่ามีช่องทางเหล่านี้หรือไม่ และข้อมูลเดินทางผ่านส่วนใด จึงช่วยตัดสินผลกระทบได้มากกว่าดูเลขรุ่นเพียงอย่างเดียว
หลังอัปเดต ควรตรวจเส้นทางอ่านข่าว ล็อกอิน กลับมาหน้าเดิม และสร้างภาพแชร์ด้วยเนื้อหาจริงด้วย เพราะแพตช์ที่ติดตั้งสำเร็จยังไม่บอกว่าประสบการณ์ทั้งหมดทำงานครบ
สิ่งที่ยังสรุปไม่ได้
ประกาศช่องโหว่เพียงอย่างเดียวไม่ยืนยันว่าเว็บใดถูกโจมตีหรือข้อมูลรั่ว การสรุปเหตุการณ์ของแต่ละระบบต้องใช้การตั้งค่า เส้นทางข้อมูล และหลักฐานการทำงานของระบบนั้น
เราตรวจอย่างไร
อ่านประกาศต้นทาง ตรวจวันและเงื่อนไขที่ระบุ และผูกย่อหน้าข้อเท็จจริงกับรายการอ้างอิง มุมมอง Seeside เป็นการตีความของผู้เรียบเรียง