
CVE-2024-46982 — это отравление кэша next_js; у некоторых сайтов есть API для загрузки их изображений.
CVE-2024-4698 — это уязвимость отравления кэша в Next.js, которая затрагивает версии с 13.5.1 по 13.5.7, а также с 14.0.0 по 14.2.10. Проблема возникает, когда веб-сайты используют API _next/image?url= с параметром ?url=, что позволяет злоумышленникам загружать изображения, размещённые на их собственных серверах. Эти созданные злоумышленником изображения могут также навсегда сохраняться на сайте жертвы, даже если злоумышленник остановит свой сервис Ngrok или Apache.
Злоумышленники могут использовать инструменты туннелирования, такие как Ngrok, или сервер Apache для доставки вредоносных изображений со своих локальных систем. Кроме того, введение задержек в скрипте может помочь обойти защиту на серверах, которые применяют ограничения на загрузку, основанные на времени.