CVE-2025-32421
Next.js : Condition de course menant à l'empoisonnement du cache
- Publié
- 14 mai 2025
- Mise à jour
- 15 mai 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 53,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Next.js est un framework React permettant de créer des applications web full-stack. Les versions antérieures à 14.2.24 et 15.1.6 présentent une vulnérabilité de type course (race condition). Ce problème n'affecte que le Pages Router dans certaines configurations erronées, entraînant la diffusion de données `pageProps` par les points de terminaison normaux au lieu du HTML standard. Ce problème a été corrigé dans les versions 15.1.6 et 14.2.24 en supprimant l'en-tête `x-now-route-matches` des requêtes entrantes. Les applications hébergées sur la plateforme Vercel ne sont pas affectées par ce problème, car la plateforme ne met pas en cache les réponses en se basant uniquement sur le statut `200 OK` sans en-têtes `cache-control` explicites. Ceux qui auto-hébergent des déploiements Next.js et ne peuvent pas mettre à niveau immédiatement peuvent atténuer cette vulnérabilité en supprimant l'en-tête `x-now-route-matches` de toutes les requêtes entrantes au niveau du réseau de diffusion de contenu et en définissant `cache-control: no-store` pour toutes les réponses à risque. Les mainteneurs de Next.js recommandent fortement de ne mettre en cache que les réponses avec des en-têtes cache-control explicites.
Sources
2Démonstration complète de la technique Eclipse CVE-2025-32421 - une attaque sophistiquée par condition de concurrence contre Next.js 15.0.4 qui contourne le correctif original de CVE-2024-46982.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.