
A CVE-2024-46982 é envenenamento de cache do next_js; alguns sites têm API para carregar suas imagens.
CVE-2024-4698 é uma vulnerabilidade de envenenamento de cache no Next.js que afeta as versões 13.5.1 a 13.5.7, bem como 14.0.0 até 14.2.10. O problema surge quando sites utilizam a API _next/image?url= com o parâmetro ?url=, permitindo que atacantes carreguem imagens hospedadas em seus próprios servidores. Essas imagens personalizadas do atacante também podem ser armazenadas permanentemente no site da vítima, mesmo que o atacante pare o serviço Ngrok ou Apache.
Os atacantes podem usar ferramentas de tunelamento como Ngrok ou um servidor Apache para entregar imagens maliciosas de seus sistemas locais. Além disso, introduzir atrasos no script pode ajudar a contornar proteções em servidores que impõem restrições de upload baseadas em tempo.