Next.js Vulnerable to HTTP Request Smuggling
Next.js versiones anteriores a 13.5.1 pueden interpretar incorrectamente solicitudes HTTP especialmente elaboradas, haciéndolas procesar como una única solicitud y como dos solicitudes separadas simultáneamente. Esto permite que atacantes envenenen la cola de respuestas y envíen respuestas no intencionadas a otros usuarios, especialmente cuando la característica de rewrites está habilitada.
Vulnerabilidad de HTTP request smuggling en Next.js <13.5.1 causada por interpretación inconsistente de solicitudes HTTP (CWE-444). El vector de ataque requiere una solicitud HTTP elaborada a una ruta que utiliza la característica de rewrites; la interpretación inconsistente provoca desincronización entre el análisis de Next.js y el procesamiento downstream, permitiendo envenenamiento de la cola de respuestas donde respuestas destinadas a un cliente pueden ser entregadas a otro.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →