Next.js opravil kritické chyby v AVIF a na Windows, které mohou umožnit neautentizované RCE
The Hacker News · CVE · msft/identity · code-execution · unauthenticated · patch-or-mitigation
Vercel vydal bezpečnostní záplaty pro dvě kritické zranitelnosti frameworku Next.js; obě umožňují neautentizované vzdálené spuštění kódu, jedna přes speciálně upravené obrázky AVIF, druhá přes průchod adresářem na serverech běžících na Windows. Zdroj nálezu: Hacktron.