PT-2024-10209 · Next.Js · Next.Js

CVE-2024-56332

·

Publicado

2024-12-19

·

Atualizado

2025-12-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Next.js de 13.0.0 a 13.5.7
Versões do Next.js de 14.0.0 a 14.2.20
Versões do Next.js de 15.0.0 a 15.1.1
Descrição
O problema está relacionado a uma alocação ilimitada de recursos no Next.js, que pode ser explorada para causar uma negação de serviço. Isso pode permitir que um invasor remoto construa solicitações que deixem as Ações de Servidor (Server Actions) pendentes até que o provedor de hospedagem cancele a execução da função. A vulnerabilidade também pode ser usada como um ataque de negação de carteira (Denial of Wallet) quando implantada em provedores que cobram por tempo de resposta. Implantações sem proteção contra invocações de Ações de Servidor de longa duração são especialmente vulneráveis. O problema afeta apenas implantações do Next.js que utilizam Server Actions.
Recomendações
Para as versões 13.0.0 a 13.5.7 do Next.js, atualize para a versão 13.5.8 ou posterior.
Para as versões 14.0.0 a 14.2.20 do Next.js, atualize para a versão 14.2.21 ou posterior.
Para as versões 15.0.0 a 15.1.1 do Next.js, atualize para a versão 15.1.2 ou posterior.
Como solução alternativa temporária, considere restringir o acesso às Ações de Servidor para minimizar o risco de exploração.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00538
CVE-2024-56332
GHSA-7M27-7GHC-44W9

Produtos afetados

Next.Js