
إن CVE-2024-46982 هو تسميم ذاكرة التخزين المؤقت لـ next_js، بعض المواقع لديها API لتحميل صورهم
CVE-2024-4698 هي ثغرة تسمم ذاكرة التخزين المؤقت في Next.js تؤثر على الإصدارات 13.5.1 إلى 13.5.7، وكذلك 14.0.0 حتى 14.2.10. تنشأ المشكلة عندما تستخدم مواقع الويب واجهة برمجة التطبيقات _next/image?url= مع المعامل ?url=، مما يسمح للمهاجمين بتحميل صور مستضافة على خوادمهم الخاصة. يمكن أيضًا تخزين صور المهاجم المخصصة هذه بشكل دائم على موقع الضحية، حتى إذا أوقف المهاجم خدمة Ngrok أو Apache الخاصة به.
يمكن للمهاجمين استخدام أدوات النفق مثل Ngrok أو خادم Apache لتسليم صور ضارة من أنظمتهم المحلية. بالإضافة إلى ذلك، يمكن أن يساعد إدخال تأخيرات في البرنامج النصي في تجاوز الحماية على الخوادم التي تفرض قيودًا زمنية على التحميل.