CVE-2024-46982
Cache-Poisoning in next.js
- Veröffentlicht
- 17.09.2024
- Aktualisiert
- 18.09.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Durch das Senden einer manipulierten HTTP-Anfrage ist es möglich, den Cache einer nicht-dynamischen, serverseitig gerenderten Route im Pages Router zu vergiften (dies betrifft nicht den App Router). Wenn diese manipulierte Anfrage gesendet wird, könnte sie Next.js dazu zwingen, eine Route zu cachen, die eigentlich nicht gecacht werden soll, und einen `Cache-Control: s-maxage=1, stale-while-revalidate`-Header zu senden, den einige vorgelagerte CDNs ebenfalls cachen könnten. Um potenziell betroffen zu sein, müssen alle folgenden Bedingungen zutreffen: 1. Next.js zwischen 13.5.1 und 14.2.9, 2. Verwendung des Pages Routers, & 3. Verwendung nicht-dynamischer, serverseitig gerenderter Routen, z. B. `pages/dashboard.tsx` und nicht `pages/blog/[slug].tsx`. Diese Schwachstelle wurde in Next.js v13.5.7, v14.2.10 und später behoben. Wir empfehlen ein Upgrade, unabhängig davon, ob Sie das Problem reproduzieren können oder nicht. Es gibt keine offiziellen oder empfohlenen Workarounds für dieses Problem; wir empfehlen Benutzern, auf eine sichere Version zu patchen.
Quellen
5- next_js_poisoningExploit
Das CVE-2024-46982 ist Cache-Poisoning von next_js. Einige Websites haben eine API, um ihre Bilder zu laden.
- CVE-2024-46982Exploit
POC CVE-2024-46982
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.