
Das CVE-2024-46982 ist Cache-Poisoning von next_js. Einige Websites haben eine API, um ihre Bilder zu laden.
CVE-2024-4698 ist eine Cache-Poisoning-Schwachstelle in Next.js, die die Versionen 13.5.1 bis 13.5.7 sowie 14.0.0 bis 14.2.10 betrifft. Das Problem tritt auf, wenn Websites die _next/image?url=-API mit dem Parameter ?url= verwenden, was Angreifern ermöglicht, Bilder zu laden, die auf ihren eigenen Servern gehostet werden. Diese benutzerdefinierten Angreiferbilder können auch dauerhaft auf der Website des Opfers gespeichert werden, selbst wenn der Angreifer seinen Ngrok- oder Apache-Dienst stoppt.
Angreifer können Tunneling-Tools wie Ngrok oder einen Apache-Server verwenden, um schädliche Bilder von ihren lokalen Systemen bereitzustellen. Darüber hinaus kann das Einfügen von Verzögerungen in das Skript helfen, Schutzmaßnahmen auf Servern zu umgehen, die zeitbasierte Upload-Beschränkungen erzwingen.