BDU:2025-03883
Уязвимость программной платформы создания веб-приложений Next.js, связанная с недостаточной защитой служебных данных, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
📄 Описание
Уязвимость программной платформы создания веб-приложений Next.js связана с передачей параметра x-middleware-subrequest-id на внешние хосты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
🖥️ Уязвимое ПО
Vercel
Наименование ПО: Next.js
Версия ПО: 15.2.3 (Next.js), 14.2.25 (Next.js), 13.5.9 (Next.js), 12.3.5 (Next.js)
Тип ПО: Прикладное ПО информационных систем
ОС / платформа: —
⚙️ Технические сведения
📊 CVSS
CVSS 2.0
AV:N/AC:H/Au:N/C:P/I:N/A:N
CVSS 3.0
AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS 4.0
AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:U
⚠️ Уровень опасности
Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,6)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 3,7)
Низкий уровень опасности (оценка CVSS 4.0 составляет 1,7)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 3,7)
Низкий уровень опасности (оценка CVSS 4.0 составляет 1,7)
🔗 Источники и меры
🏷️ Идентификаторы
📅 Даты