
CVE-2024-4698 は、Next.js のキャッシュポイズニング脆弱性であり、バージョン 13.5.1 から 13.5.7、および 14.0.0 から 14.2.10 に影響します。この問題は、Webサイトが _next/image?url= API を ?url= パラメータと共に利用する際に発生し、攻撃者が自身のサーバーでホストされている画像を読み込むことが可能になります。これらのカスタム攻撃画像は、攻撃者が Ngrok や Apache サービスを停止した後でも、被害者の Webサイトに永久に保存される可能性があります。
攻撃者は Ngrok のようなトンネリングツールや Apache サーバーを使用して、ローカルシステムから悪意のある画像を配信できます。さらに、スクリプトに遅延を導入することで、タイミングベースのアップロード制限を実施するサーバー上の保護を回避するのに役立ちます。