
CVE-2024-46982 next_js की कैश पॉइज़निंग है; कुछ साइटों के पास अपनी छवि लोड करने के लिए API होता है।
CVE-2024-4698 Next.js में एक कैश पॉइज़निंग भेद्यता है जो संस्करण 13.5.1 से 13.5.7, साथ ही 14.0.0 से 14.2.10 को प्रभावित करती है। यह समस्या तब उत्पन्न होती है जब वेबसाइटें _next/image?url= API का ?url= पैरामीटर के साथ उपयोग करती हैं, जिससे हमलावर अपने स्वयं के सर्वर पर होस्ट की गई छवियों को लोड कर सकते हैं। ये कस्टम हमलावर छवियाँ पीड़ित की वेबसाइट पर स्थायी रूप से संग्रहीत भी हो सकती हैं, भले ही हमलावर अपनी Ngrok या Apache सेवा बंद कर दे।
हमलावर अपने स्थानीय सिस्टम से दुर्भावनापूर्ण छवियाँ पहुँचाने के लिए Ngrok जैसे टनलिंग टूल या Apache सर्वर का उपयोग कर सकते हैं। इसके अतिरिक्त, स्क्रिप्ट में विलंब जोड़ने से उन सर्वरों पर सुरक्षा उपायों को दरकिनार करने में मदद मिल सकती है जो समय-आधारित अपलोड प्रतिबंध लागू करते हैं।