CVE-2024-46982
Cache Poisoning in next.js
- Pubblicato
- 17 set 2024
- Aggiornato
- 18 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · prossimi 30 giorni
- Percentile
- 99,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React per la creazione di applicazioni web full-stack. Inviando una richiesta HTTP appositamente predisposta, è possibile avvelenare la cache di una rotta non dinamica renderizzata lato server nel pages router (questo non interessa l'app router). Quando viene inviata questa richiesta predisposta, potrebbe indurre Next.js a memorizzare nella cache una rotta che non dovrebbe essere cachata e a inviare un header `Cache-Control: s-maxage=1, stale-while-revalidate` che alcuni CDN a monte potrebbero cachare anch'esso. Per essere potenzialmente vulnerabili, devono essere soddisfatte tutte le seguenti condizioni: 1. Next.js tra 13.5.1 e 14.2.9, 2. Utilizzo del pages router, e 3. Utilizzo di rotte non dinamiche renderizzate lato server, ad esempio `pages/dashboard.tsx` e non `pages/blog/[slug].tsx`. Questa vulnerabilità è stata risolta in Next.js v13.5.7, v14.2.10 e versioni successive. Raccomandiamo di aggiornare indipendentemente dal fatto che si riesca o meno a riprodurre il problema. Non esistono soluzioni alternative ufficiali o raccomandate per questo problema; raccomandiamo agli utenti di applicare la patch a una versione sicura.
Fonti
5- next_js_poisoningExploit
La CVE-2024-46982 riguarda l'avvelenamento della cache di next_js; alcuni siti hanno un'API per caricare le proprie immagini.
- CVE-2024-46982Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.