CVE-2025-59471 및 CVE-2025-59472 취약점 요약
셀프 호스팅 Next.js 애플리케이션에서 메모리 고갈을 통한 DoS 취약점 2종이 발견되었다.
셀프 호스팅되는 Next.js 애플리케이션에서 서버 다운을 유발할 수 있는 두 가지 중간 수준의 DoS(Denial-of-Service) 취약점이 발견되었다. 이 취약점들은 특정 설정 환경에서 메모리 고갈을 일으키지만, 데이터 노출이나 권한 상승으로 이어지지는 않는다. 단, Vercel 플랫폼에서 호스팅되는 애플리케이션은 영향을 받지 않으며 별도의 조치가 필요 없다.
CVE-2025-59471(CVSS 5.9)은 remotePatterns를 통해 외부 이미지 최적화가 활성화된 경우 발생한다. /_next/image 엔드포인트가 허용된 도메인에 호스팅된 매우 큰 이미지를 메모리에 제한 없이 로드하면서 OOM(Out-of-Memory) 상태를 유발할 수 있다.
CVE-2025-59472(CVSS 5.9)는 **PPR(Partial Pre-Rendering)**이 최소 모드로 활성화된 애플리케이션에 영향을 미친다. 인증되지 않은 사용자가 POST 요청을 통해 공격자가 제어하는 데이터를 전송하면, 무제한적인 요청 버퍼링이나 압축 해제로 인해 메모리가 고갈될 수 있다.
취약한 버전은 Next.js 10~15.5.9 및 16~16.1.4 범위 등을 포함하며, 문제는 15.5.10, 15.6.0-canary.61, 16.1.5, 16.2.0-canary.9 버전에서 해결되었다.
즉각적인 업데이트가 어려운 경우 다음과 같은 우회 방법을 권장한다.
- 신뢰할 수 없는
remotePatterns제한 또는 제거 - PPR 또는 최소 모드 비활성화
- 리버스 프록시 계층에서 엄격한 요청 크기 제한 적용
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.