CVE-2025-32421
Next.js Race Condition zur Cache-Vergiftung
- Veröffentlicht
- 14.05.2025
- Aktualisiert
- 15.05.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 53,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Versionen vor 14.2.24 und 15.1.6 weisen eine Race-Condition-Schwachstelle auf. Dieses Problem betrifft nur den Pages Router unter bestimmten Fehlkonfigurationen und führt dazu, dass normale Endpunkte `pageProps`-Daten anstelle von standardmäßigem HTML ausliefern. Dieses Problem wurde in den Versionen 15.1.6 und 14.2.24 behoben, indem der `x-now-route-matches`-Header aus eingehenden Anfragen entfernt wird. Anwendungen, die auf der Plattform von Vercel gehostet werden, sind von diesem Problem nicht betroffen, da die Plattform Antworten nicht ausschließlich auf Basis des Status `200 OK` ohne explizite `cache-control`-Header zwischenspeichert. Wer Next.js-Bereitstellungen selbst hostet und nicht sofort aktualisieren kann, kann diese Schwachstelle entschärfen, indem er den `x-now-route-matches`-Header aus allen eingehenden Anfragen am Content Delivery Network entfernt und für alle gefährdeten Antworten `cache-control: no-store` setzt. Die Maintainer von Next.js empfehlen dringend, nur Antworten mit expliziten `cache-control`-Headern zwischenzuspeichern.
Quellen
2Umfassende Demonstration der Eclipse-Technik CVE-2025-32421 - ein anspruchsvoller Race-Condition-Angriff gegen Next.js 15.0.4, der den ursprünglichen Patch für CVE-2024-46982 umgeht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.