CVE-2023-46298
Next.js 13.4.20-canary.13 से पहले के संस्करणों में cache-control हेडर का अभाव है, जिसके परिणामस्वरूप खाली prefetch प्रतिक्रियाएँ कभी-कभी CDN द्वारा कैश की जा सकती हैं, जिससे उसी CDN के माध्यम से समान URL का...
- प्रकाशित
- 22 अक्टू॰ 2023
- अद्यतन
- 12 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 68.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js 13.4.20-canary.13 से पहले के संस्करणों में cache-control हेडर का अभाव है, जिसके परिणामस्वरूप खाली prefetch प्रतिक्रियाएँ कभी-कभी CDN द्वारा कैश की जा सकती हैं, जिससे उसी CDN के माध्यम से समान URL का अनुरोध करने वाले सभी उपयोगकर्ताओं के लिए सेवा से वंचित (denial of service) की स्थिति उत्पन्न होती है।
स्रोत
1- x-middleware-exploitएक्सप्लॉइट
next.js के लिए x-middleware एक्सप्लॉइट: CVE-2023–46298 कैश पॉइज़निंग और CVE-2025-29927 बायपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।