CVE-2025-32421
Next.js Race Condition для отравления кэша
- Опубликовано
- 14 мая 2025 г.
- Обновлено
- 15 мая 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 53,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Next.js — это React-фреймворк для создания полнофункциональных веб-приложений. Версии до 14.2.24 и 15.1.6 содержат уязвимость типа «гонка» (race condition). Эта проблема затрагивает только Pages Router при определённых некорректных конфигурациях, из-за чего обычные конечные точки отдают данные `pageProps` вместо стандартного HTML. Проблема была исправлена в версиях 15.1.6 и 14.2.24 путём удаления заголовка `x-now-route-matches` из входящих запросов. Приложения, размещённые на платформе Vercel, не подвержены этой проблеме, поскольку платформа не кэширует ответы, основываясь только на статусе `200 OK` без явных заголовков `cache-control`. Тем, кто самостоятельно размещает развёртывания Next.js и не может немедленно обновиться, можно смягчить эту уязвимость, удаляя заголовок `x-now-route-matches` из всех входящих запросов на уровне сети доставки контента и устанавливая `cache-control: no-store` для всех ответов, находящихся под риском. Поддерживающие Next.js настоятельно рекомендуют кэшировать только те ответы, которые содержат явные заголовки cache-control.
Источники
2Комплексная демонстрация техники Eclipse CVE-2025-32421 — сложная атака с гонкой данных против Next.js 15.0.4, которая обходит исходный патч CVE-2024-46982.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.