Next.js Vulnerable to HTTP Request Smuggling
O Next.js versões anteriores a 13.5.1 pode interpretar incorretamente requisições HTTP especialmente crafted, fazendo-as serem processadas como uma única requisição e como duas requisições separadas simultaneamente. Isso permite que atacantes envenenem a fila de respostas e enviem respostas não intencionais para outros usuários, especialmente quando a funcionalidade de rewrites está ativada.
Vulnerabilidade de HTTP request smuggling no Next.js <13.5.1 causada por interpretação inconsistente de requisições HTTP (CWE-444). O vetor de ataque requer uma requisição HTTP crafted para uma rota que utiliza a funcionalidade de rewrites; a interpretação inconsistente causa dessincronia entre o parsing do Next.js e o processamento downstream, permitindo envenenamento da fila de respostas onde respostas destinadas a um cliente podem ser entregues a outro.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →