
CVE-2024-46982는 next_js의 캐시 중독으로, 일부 사이트에서 이미지를 로드하기 위한 API를 가지고 있습니다.
CVE-2024-4698은 Next.js의 캐시 중독 취약점으로, 버전 13.5.1부터 13.5.7, 그리고 14.0.0부터 14.2.10에 영향을 미칩니다. 이 문제는 웹사이트가 _next/image?url= API와 ?url= 매개변수를 사용할 때 발생하며, 공격자가 자신의 서버에서 호스팅되는 이미지를 로드할 수 있게 합니다. 이러한 사용자 정의 공격자 이미지는 공격자가 Ngrok 또는 Apache 서비스를 중단하더라도 피해자 웹사이트에 영구적으로 저장될 수 있습니다.
공격자는 Ngrok과 같은 터널링 도구나 Apache 서버를 사용하여 로컬 시스템에서 악성 이미지를 전달할 수 있습니다. 또한, 스크립트에 지연을 도입하면 타이밍 기반 업로드 제한을 시행하는 서버의 보호 조치를 우회하는 데 도움이 될 수 있습니다.