Nuxt DevToolsの開発モードにおいて、Vite HMR WebSocket経由で提供される双方向RPCチャネルに認証不備が存在する。影響を受けるバージョンでは、接続確立前の認証トークンやオリジンチェックが行われず、任意のクライアントがRPCメソッドを呼び出すことが可能である。攻撃者は、未認証のまま設定を変更した上でエディタ起動機能を利用し、開発者のホストマシン上で任意のプログラムやコマンドを実行することができる。影響は開発環境に限定され、本番ビルドには及ばない。
対象ソフト
Nuxt DevToolsは、Nuxt.jsアプリケーションの開発時にデバッグや調査を効率化するための開発者向けツールであり、ローカル開発環境で広く利用されている。
影響
攻撃者が開発者のローカル環境や同一LAN内、あるいは開発者が閲覧中の悪意あるWebサイト経由でWebSocketにアクセスした場合、開発者のホストマシン上で任意のコマンドが実行され、機密情報の窃取やシステムの乗っ取りなどの深刻な被害が生じるおそれがある。
対応策
@nuxt/devtools をバージョン 3.3.1 以降にアップデートすること。また、信頼できないネットワーク上で開発サーバーを非ループバックインターフェース(--host等)にバインドして実行しないこと、または nuxt.config にて DevTools を無効化することが推奨される。