CVE-2024-46982
缓存投毒漏洞(next.js)
- 已发布
- 2024年9月17日
- 已更新
- 2024年9月18日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H高 · 未来 30 天
- 百分位
- 99.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Next.js 是一个用于构建全栈 Web 应用的 React 框架。通过发送特制的 HTTP 请求,可以污染 pages router 中非动态服务端渲染路由的缓存(此问题不影响 app router)。当发送此特制请求时,可能迫使 Next.js 缓存本不应被缓存的路由,并发送 `Cache-Control: s-maxage=1, stale-while-revalidate` 头,某些上游 CDN 也可能会缓存该响应。要受到潜在影响,必须同时满足以下所有条件:1. Next.js 版本介于 13.5.1 和 14.2.9 之间,2. 使用 pages router,以及 3. 使用非动态服务端渲染路由,例如 `pages/dashboard.tsx` 而非 `pages/blog/[slug].tsx`。此漏洞已在 Next.js v13.5.7、v14.2.10 及更高版本中修复。无论您是否能复现该问题,我们都建议进行升级。针对此问题没有官方或推荐的临时解决方案,我们建议用户修补到安全版本。
来源
5CVE-2024-46982 是 next_js 的缓存投毒,某些站点拥有加载其图片的 API
- CVE-2024-46982漏洞利用
CVE-2024-46982 的 PoC
Nuclei 模板,用于 CVE-2024-46982,支持在 Web 应用中自动检测和利用该漏洞。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。