【安全资讯】Nuxt DevTools 曝严重零日漏洞,CVSS 9.6,可致任意命令执行

安恒恒脑 2026-08-12 19:02:35 224人浏览

概要:

广受欢迎的 Vue.js 框架 Nuxt 的开发工具 Nuxt DevTools 被曝存在一个严重安全漏洞,编号为 CVE-2026-71319,CVSS 评分高达 9.6。该漏洞影响每月超 730 万次下载的 @nuxt/devtools 包,攻击者可在未授权的情况下,通过 WebSocket 通道在开发者机器上执行任意命令,构成严重威胁。

主要内容:

该漏洞源于 Nuxt DevTools 在 Vite HMR WebSocket 上暴露的 RPC 通道。在受影响的版本中,该通道缺乏身份验证机制,任何能访问 HMR 端口的客户端都可在无令牌或来源检查的情况下调用 RPC 方法。攻击者可通过特定方法设置命令,再利用另一方法触发,最终实现远程代码执行。

此漏洞影响范围广泛,攻击途径多样。当开发服务器绑定到非回环接口时,局域网内的攻击者可轻松访问;恶意网站也可通过跨源 WebSocket 连接进行利用。尽管目前尚未有公开的利用代码或在野攻击报告,但其潜在危害巨大,因为开发者机器上存有源代码、令牌和密钥等敏感信息。

Nuxt DevTools 3.3.1 之前的版本均受影响,但仅影响开发模式,生产环境不受影响。官方已发布修复版本,建议用户立即更新至 3.3.1 或更高版本。此外,开发者应避免在不可信网络上绑定开发服务器,或直接在配置中禁用 DevTools 以降低风险。此事件凸显了开发工具链安全的重要性,其被攻破可能导致供应链级别的连锁影响。
零日漏洞 命令代码执行 C&C控制 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。