pile·
보안·vercel-blogVercel Blog·

Next.js 미들웨어 헤더 유출 취약점 (CVE-2025-30218)

Next.js 12.x~15.x 에서 내부 미들웨어 재귀 방지 헤더(`x-middleware-subrequest-id`)가 써드파티 서비스로 누출되는 정보 유출 취약점(CVE-2025-30218)이 공개됐다. CVE-2025-29927 대응용으로 추가된 헤더가 Middleware 내 외부 fetch 요청에도 함께 전송되는 문제다.

핵심 포인트
  • 취약점 유형: 정보 유출(Information Disclosure) — 심각도 낮음(Low)
  • 영향 버전: Next.js 12.x~15.x (모든 버전 패치 완료)
  • 발생 원리: CVE-2025-29927 방어용 `x-middleware-subrequest-id` 헤더가 Middleware 에서 써드파티 호스트로 fetch 시 동행 전송됨. 무작위 생성 ID 지만 여러 요청에 걸쳐 유지돼 써드파티를 제어하는 공격자가 악용 가능
  • Vercel 플랫폼 사용자는 플랫폼 레벨 대응으로 이미 보호됨
  • HackerOne 버그 바운티를 통해 책임 공개(kjsman, ryotak 발견)
  • 자체 호스팅 팀은 최신 패치 버전으로 즉시 업데이트 필요
왜 읽나Next.js Middleware 에서 써드파티 API 를 호출하는 팀이 영향 여부를 확인하고 패치 적용을 판단하는 데 필요한 정보를 제공한다.
vercel-blog
Vercel Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·cloudflare-blogCloudflare Blog·

    오리진 서버 포스트 퀀텀 인증 지원 — ML-DSA mTLS 구현기

    Cloudflare가 오리진 서버와의 TLS 연결에 포스트 퀀텀 인증(ML-DSA)을 도입했다. 2023년 이미 포스트 퀀텀 암호화(encryption)가 배포됐지만, 인증(authentication)은 여전히 양자 공격에 취약한 상태였다. Authenticated Origin Pulls(AOP)와 Custom Origin Trust Store(COTS) 두 제품을 통해 완전한 상호 인증 TLS를 구현했으며, FIPS 204(ML-DSA) 표준을 오리진 연결에 적용한 첫 번째 마일스톤이다.

    #mtls#tls#post-quantum+2