BDU:2024-07780 (CVE-2024-46982) — уязвимость программной платформы создания веб-приложений Next.js
По данным БДУ ФСТЭК России, по состоянию на 06.02.2025.
Высокий — 7.5/10 Публичный эксплойт Устранена
Уязвимость программной платформы создания веб-приложений Next.js связана с обходом авторизации посредством использования ключа, контролируемого пользователем. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию путем отправки кэша нединамического маршрута со стороны сервера
Кого касается и что делать
- Уязвимое ПО: Next.js (Vercel) — версии до 13.5.7, до 14.2.10
- Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com, github.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2024-07780 · CVE-2024-46982 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость программной платформы создания веб-приложений Next.js, связанная с обходом авторизации посредством использования ключа, контролируемого пользователем, позволяющая нарушителю раскрыть защищаемую информацию |
| Даты | Опубликована: 04.10.2024 · Обновлена ФСТЭК: 06.02.2025 · Выявлена: 17.09.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-639 — обход авторизации посредством использования ключа, контролируемого пользователем |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Next.js (Vercel) — версии до 13.5.7, до 14.2.10 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- github.com/vercel/next.js/security/advisories/GHSA-gp8f-8…
- github.com/vercel/next.js/commit/bd164d53af259c05f1ab4340…
- github.com/vercel/next.js/commit/7ed7f125e07ef0517a331009…



