CVE-2025-32421
Next.js रेस कंडीशन से कैश पॉइज़निंग
- प्रकाशित
- 14 मई 2025
- अद्यतन
- 15 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 53.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। संस्करण 14.2.24 और 15.1.6 से पहले के संस्करणों में रेस-कंडीशन (race-condition) भेद्यता है। यह समस्या केवल पेजेस राउटर (Pages Router) को कुछ विशेष गलत कॉन्फ़िगरेशन के तहत प्रभावित करती है, जिससे सामान्य एंडपॉइंट मानक HTML के बजाय `pageProps` डेटा प्रदान करते हैं। इस समस्या को संस्करण 15.1.6 और 14.2.24 में आने वाले अनुरोधों से `x-now-route-matches` हेडर को हटाकर ठीक (patch) किया गया था। Vercel के प्लेटफ़ॉर्म पर होस्ट किए गए एप्लिकेशन इस समस्या से प्रभावित नहीं होते हैं, क्योंकि प्लेटफ़ॉर्म स्पष्ट `cache-control` हेडर के बिना केवल `200 OK` स्थिति के आधार पर प्रतिक्रियाओं को कैश नहीं करता है। जो लोग Next.js डिप्लॉयमेंट को सेल्फ-होस्ट करते हैं और तुरंत अपग्रेड करने में असमर्थ हैं, वे कंटेंट डिलीवरी नेटवर्क पर सभी आने वाले अनुरोधों से `x-now-route-matches` हेडर को हटाकर और जोखिम वाली सभी प्रतिक्रियाओं के लिए `cache-control: no-store` सेट करके इस भेद्यता को कम कर सकते हैं। Next.js के अनुरक्षक (maintainers) दृढ़ता से अनुशंसा करते हैं कि केवल स्पष्ट cache-control हेडर वाली प्रतिक्रियाओं को ही कैश किया जाए।
स्रोत
2CVE-2025-32421 Eclipse तकनीक का व्यापक प्रदर्शन - Next.js 15.0.4 के विरुद्ध एक परिष्कृत race condition हमला जो मूल CVE-2024-46982 पैच को बायपास करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।