Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en ImageResponse de Node.js permite ejecución remota de código


Se ha detectado una vulnerabilidad crítica en Next.js que podría permitir la ejecución remota de código (RCE) en aplicaciones que utilizan la implementación de Node.js de ImageResponse del paquete next/og. Este fallo, identificado como GHSA-vcvr-r3jv-pc5j, afecta a las versiones 16.2.0 hasta la 16.3.5 y ocurre cuando se procesan entradas controladas por un atacante en el contenido o atributos de un SVG. El problema ya ha sido solucionado en la versión 16.3.6.





Una vulnerabilidad crítica en Next.js podría permitir la ejecución remota de código en aplicaciones que utilizan la implementación de Node.js de ImageResponse del paquete next/og. El problema, rastreado como GHSA-vcvr-r3jv-pc5j, afecta a las versiones de Next.js desde la 16.2.0 hasta la 16.3.5 y ha sido corregido en la versión 16.3.6.

El fallo existe cuando una aplicación pasa una entrada controlada por un atacante al contenido SVG, a los atributos SVG o a las propiedades de estilo durante la generación dinámica de imágenes.

Los desarrolladores suelen utilizar ImageResponse para crear imágenes de Open Graph, imágenes de vista previa para redes sociales y otros gráficos generados en el momento de la solicitud.

Una aplicación vulnerable podría leer un valor de un parámetro de URL e incluirlo en un elemento SVG. Por ejemplo, un endpoint podría recibir un parámetro de valor de un visitante remoto y colocarlo dentro de una etiqueta SVG <title>.

Si el valor no se maneja de forma segura, un payload especialmente diseñado podría llegar al proceso de renderizado de imágenes subyacente y provocar la ejecución remota de código.

Vulnerabilidad de Node.js ImageResponse

El aviso de GitHub (GHSA-vcvr-r3jv-pc5j) establece que el riesgo se limita a la implementación de Node.js de next/og ImageResponse. Las aplicaciones que utilizan la implementación de Edge ImageResponse no se ven afectadas. Asimismo, una aplicación no está expuesta si no inserta entradas no confiables en el marcado, los atributos o los estilos SVG.

La vulnerabilidad proviene de un problema previo en Satori, la biblioteca de generación de SVG utilizada en la cadena de renderizado. Satori no escapaba correctamente ciertos valores antes de colocarlos en la salida SVG generada, permitiendo que datos manipulados fueran interpretados como marcado SVG.

El fallo de Satori, identificado como CVE-2026-94545 y GHSA-wx4j-mvgx-mqwp, afecta a las versiones desde la 0.0.27 hasta la 0.33.4 y fue parcheado en la versión 0.33.5.

GitHub calificó el problema de Next.js como crítico bajo CVSS v4; el aviso menciona una explotación basada en red, baja complejidad de ataque, sin privilegios requeridos y sin interacción del usuario. Una explotación exitosa podría afectar la confidencialidad, integridad y disponibilidad tanto del sistema vulnerable como de los sistemas derivados.

Los atacantes podrían dirigirse a rutas públicas de generación de imágenes que procesen valores de cadenas de consulta, contenido de publicaciones, nombres de perfil, títulos de página u otros datos proporcionados por el usuario.

Debido a que los endpoints de imágenes de Open Graph suelen estar expuestos a internet, debes revisar cada ruta de ImageResponse que acepte entradas externas.

El paquete afectado es next en npm. Las versiones 16.2.0 a 16.3.5 son vulnerables, mientras que la versión 16.3.6 contiene la corrección de seguridad. GitHub ha clasificado el problema bajo CWE-1395, que cubre dependencias de componentes de terceros vulnerables.

Tu organización debería actualizar Next.js a la versión 16.3.6 lo antes posible. La actualización incorpora la corrección necesaria para la ruta de renderizado vulnerable.

Si tu equipo no puede actualizar inmediatamente, debes asegurarte de que ningún dato controlado por un atacante llegue al contenido SVG, los atributos o los estilos CSS generados a través de la implementación de Node.js ImageResponse.

La validación de entradas por sí sola puede no ser suficiente si las cadenas no confiables aún pueden interpretarse como marcado. También debes auditar los endpoints de generación de imágenes personalizados, especialmente las rutas que utilizan valores de las solicitudes.

URL, parámetros de búsqueda de URL, encabezados, envíos de formularios, contenido de CMS o perfiles de usuario.

Cambiar las rutas afectadas a la implementación de Edge ImageResponse puede reducir la exposición. Sin embargo, debes probar el comportamiento del renderizado y la compatibilidad del despliegue antes de realizar cambios arquitectónicos.

El aviso acredita a los investigadores de seguridad RaghavMaheshwari124 y rafabd1 por informar el problema. Dada la posibilidad de ejecución remota de código no autenticada, debes tratar la actualización de tus despliegues de Next.js como una prioridad urgente de parcheo.


Fuentes:
https://cybersecuritynews.com/node-js-imageresponse-implementation-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.