CVE-2024-34351
Next.js : Server-Side Request Forgery dans les Server Actions
- Publié
- 9 mai 2024
- Mise à jour
- 2 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 92,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Next.js est un framework React qui peut fournir des blocs de construction pour créer des applications web. Une vulnérabilité de type Server-Side Request Forgery (SSRF) a été identifiée dans les Server Actions de Next.js. Si l'en-tête `Host` est modifié et que les conditions ci-dessous sont également remplies, un attaquant pourrait être en mesure d'effectuer des requêtes semblant provenir du serveur d'application Next.js lui-même. Les conditions requises sont 1) Next.js est exécuté de manière auto-hébergée ; 2) l'application Next.js utilise les Server Actions ; et 3) la Server Action effectue une redirection vers un chemin relatif qui commence par `/`. Cette vulnérabilité a été corrigée dans Next.js `14.1.1`.
Sources
4PoC pour une exploitation complète de la SSRF NextJS (CVE-2024-34351)
Application de démonstration minimaliste Next.js 14.0.0 pour la vulnérabilité SSRF CVE-2024-34351. Comprend la configuration de l'exploit, la confirmation interactsh, l'interception Burp et les étapes d'escalade des métadonnées AWS.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.