CVE-2025-32421
低已发布
Next.js 竞态条件导致缓存投毒
- 已发布
- 2025年5月14日
- 已更新
- 2025年5月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
3.7/ 10低
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N0.8%
低 · 未来 30 天
- 百分位
- 53.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Next.js 是一个用于构建全栈 Web 应用的 React 框架。14.2.24 和 15.1.6 之前的版本存在一个竞态条件漏洞。该问题仅在特定错误配置下影响 Pages Router,导致正常端点返回 `pageProps` 数据而非标准 HTML。此问题已在 15.1.6 和 14.2.24 版本中通过从传入请求中剥离 `x-now-route-matches` 请求头得到修复。托管在 Vercel 平台上的应用不受此问题影响,因为该平台不会仅基于 `200 OK` 状态且无显式 `cache-control` 请求头的情况下缓存响应。对于自行托管 Next.js 部署且无法立即升级的用户,可以通过在内容分发网络中剥离所有传入请求的 `x-now-route-matches` 请求头,并为所有存在风险的响应设置 `cache-control: no-store` 来缓解此漏洞。Next.js 维护者强烈建议仅缓存带有显式 cache-control 请求头的响应。
来源
2全面演示 CVE-2025-32421 Eclipse 技术——一种针对 Next.js 15.0.4 的复杂竞态条件攻击,绕过了原始 CVE-2024-46982 补丁。
CVE-2025-32421的PoC实验室 – Next.js竞态条件缓存投毒模拟
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。