CVE-2024-34351
ثغرة تزوير الطلبات من جانب الخادم (SSRF) في Server Actions في Next.js
- تم النشر
- 09/05/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Next.js هو إطار عمل مبني على React يمكنه توفير لبنات بناء لإنشاء تطبيقات الويب. تم تحديد ثغرة تزوير الطلبات من جانب الخادم (SSRF) في إجراءات الخادم الخاصة بـ Next.js. إذا تم تعديل ترويسة `Host`، وتحققت الشروط أدناه أيضًا، فقد يتمكن المهاجم من إرسال طلبات تبدو وكأنها صادرة من خادم تطبيق Next.js نفسه. الشروط المطلوبة هي: 1) أن يكون Next.js يعمل بطريقة الاستضافة الذاتية؛ 2) أن يستخدم تطبيق Next.js إجراءات الخادم (Server Actions)؛ و3) أن يقوم إجراء الخادم بإعادة توجيه إلى مسار نسبي يبدأ بـ `/`. تم إصلاح هذه الثغرة في Next.js `14.1.1`.
المصادر
4PoC لاستغلال كامل لثغرة SSRF في NextJS (CVE-2024-34351)
تطبيق تجريبي بسيط لـ Next.js 14.0.0 لثغرة SSRF CVE-2024-34351. يتضمن إعداد الاستغلال وتأكيد interactsh واعتراض Burp وخطوات تصعيد بيانات AWS الوصفية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.