0x00 Предисловие
Next.js — это платформа React для создания полнофункциональных веб-приложений. Вы можете использовать компоненты React для создания пользовательских интерфейсов и Next.js для дополнительных функций и оптимизации.
Под капотом Next.js также абстрагирует и автоматически настраивает инструменты, необходимые для React, такие как упаковка, компиляция и т. д. Это позволяет вам сосредоточиться на создании приложения, а не тратить время на его настройку.
Независимо от того, являетесь ли вы индивидуальным разработчиком или частью большой команды, Next.js поможет вам создавать интерактивные, динамичные и быстрые приложения React.
0x01 Описание уязвимости
Изменение заголовка хоста может легко вызвать уязвимости SSRF.
0x02 номер CVE
CVE-2024-34351
0x03 затронутая версия
Next.js >= 13.4.0, < 14.1.1
0x04 Подробности об уязвимости
https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps
ссылка на ссылку 0x05
https://github.com/advisories/GHSA-fr5h-rqp8-mj6g
https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps