CVE-2025-32421
Next.js Race Condition per il Cache Poisoning
- Pubblicato
- 14 mag 2025
- Aggiornato
- 15 mag 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 53,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React per la creazione di applicazioni web full-stack. Le versioni precedenti alla 14.2.24 e alla 15.1.6 presentano una vulnerabilità di tipo race condition. Questo problema riguarda esclusivamente il Pages Router in determinate configurazioni errate, causando la restituzione dei dati di `pageProps` al posto del normale HTML per gli endpoint standard. Il problema è stato corretto nelle versioni 15.1.6 e 14.2.24 rimuovendo l'header `x-now-route-matches` dalle richieste in ingresso. Le applicazioni ospitate sulla piattaforma Vercel non sono interessate da questo problema, poiché la piattaforma non memorizza nella cache le risposte basandosi esclusivamente sullo stato `200 OK` senza header `cache-control` espliciti. Coloro che gestiscono deployment Next.js in self-hosting e non possono aggiornare immediatamente possono mitigare questa vulnerabilità rimuovendo l'header `x-now-route-matches` da tutte le richieste in ingresso a livello di content delivery network e impostando `cache-control: no-store` per tutte le risposte a rischio. I manutentori di Next.js raccomandano vivamente di memorizzare nella cache solo le risposte con header cache-control espliciti.
Fonti
2Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.