【安全资讯】Nuxt DevTools 曝严重零日漏洞,CVSS 9.6,可致任意命令执行
概要:
广受欢迎的 Vue.js 框架 Nuxt 的开发工具 Nuxt DevTools 被曝存在一个严重安全漏洞,编号为 CVE-2026-71319,CVSS 评分高达 9.6。该漏洞影响每月超 730 万次下载的 @nuxt/devtools 包,攻击者可在未授权的情况下,通过 WebSocket 通道在开发者机器上执行任意命令,构成严重威胁。主要内容:
该漏洞源于 Nuxt DevTools 在 Vite HMR WebSocket 上暴露的 RPC 通道。在受影响的版本中,该通道缺乏身份验证机制,任何能访问 HMR 端口的客户端都可在无令牌或来源检查的情况下调用 RPC 方法。攻击者可通过特定方法设置命令,再利用另一方法触发,最终实现远程代码执行。此漏洞影响范围广泛,攻击途径多样。当开发服务器绑定到非回环接口时,局域网内的攻击者可轻松访问;恶意网站也可通过跨源 WebSocket 连接进行利用。尽管目前尚未有公开的利用代码或在野攻击报告,但其潜在危害巨大,因为开发者机器上存有源代码、令牌和密钥等敏感信息。
Nuxt DevTools 3.3.1 之前的版本均受影响,但仅影响开发模式,生产环境不受影响。官方已发布修复版本,建议用户立即更新至 3.3.1 或更高版本。此外,开发者应避免在不可信网络上绑定开发服务器,或直接在配置中禁用 DevTools 以降低风险。此事件凸显了开发工具链安全的重要性,其被攻破可能导致供应链级别的连锁影响。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



