Next.js 开发服务器 MCP 端点存在信息泄露漏洞
Next.js has information disclosure in development server's Model Context Protocol endpoint
AI 导读
Next.js 开发服务器(`next dev`)暴露的 Model Context Protocol 端点未校验请求来源网站,恶意网站可借此读取开发者的敏感开发数据,包括项目磁盘路径、错误报告中的源码片段、路由清单和开发日志。仅以 `next dev` 运行的应用受影响,生产部署不提供该端点。