CVE-2024-34351
Next.js Server-Side Request Forgery nelle Server Actions
- Pubblicato
- 9 mag 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 92,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React che può fornire elementi costitutivi per creare applicazioni web. È stata identificata una vulnerabilità di Server-Side Request Forgery (SSRF) nelle Server Actions di Next.js. Se l'header `Host` viene modificato e vengono soddisfatte anche le condizioni seguenti, un attaccante potrebbe essere in grado di effettuare richieste che sembrano provenire dal server dell'applicazione Next.js stesso. Le condizioni necessarie sono: 1) Next.js è eseguito in modalità self-hosted; 2) l'applicazione Next.js fa uso di Server Actions; e 3) la Server Action esegue un reindirizzamento a un percorso relativo che inizia con `/`. Questa vulnerabilità è stata corretta in Next.js `14.1.1`.
Fonti
4PoC per lo sfruttamento completo di SSRF in NextJS (CVE-2024-34351)
App demo minima Next.js 14.0.0 per la vulnerabilità SSRF CVE-2024-34351. Include configurazione dell'exploit, conferma interactsh, intercettazione Burp e passaggi per l'escalation dei metadati AWS.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.