Next.Js /_next/image 服务器端请求伪造漏洞(CVE-2024-34351)

日期: 2025-07-24 | 影响软件: Next.js | POC: 否

漏洞描述

Next.js 是一个流行的 React 框架,广泛用于构建现代 Web 应用程序。该漏洞存在于 Next.js 的 /_next/image 接口中,攻击者可以通过构造恶意请求利用 SSRF(服务器端请求伪造)漏洞,导致服务器向任意目标发送请求,可能造成敏感信息泄露或进一步的攻击。在受影响版本中,当使用 Server Actions 服务端试图执行基于相对路径的重定向时,如果 Host 头被篡改,会错误地将重定向的基地址设置为攻击者指定的地址进行请求,可能导致内网信息泄露。

PoC代码

暂无

相关漏洞推荐