
La CVE-2024-46982 riguarda l'avvelenamento della cache di next_js; alcuni siti hanno un'API per caricare le proprie immagini.
CVE-2024-4698 è una vulnerabilità di avvelenamento della cache (cache poisoning) in Next.js che interessa le versioni dalla 13.5.1 alla 13.5.7, nonché dalla 14.0.0 alla 14.2.10. Il problema si presenta quando i siti web utilizzano l'API _next/image?url= con il parametro ?url=, consentendo agli attaccanti di caricare immagini ospitate sui propri server. Queste immagini personalizzate dell'attaccante possono anche essere memorizzate in modo permanente sul sito web della vittima, anche se l'attaccante interrompe il proprio servizio Ngrok o Apache.
Gli attaccanti possono utilizzare strumenti di tunneling come Ngrok o un server Apache per distribuire immagini dannose dai propri sistemi locali. Inoltre, l'introduzione di ritardi nello script può aiutare ad aggirare le protezioni sui server che applicano restrizioni di upload basate sui tempi.