脅威動向  2026-08-06(木)配信

Nuxt DevToolsにおける認証不備による任意のコマンド実行の脆弱性

脆弱性
Nuxt DevToolsの開発モードにおいて、Vite HMR WebSocket経由で提供される双方向RPCチャネルに認証不備が存在する。影響を受けるバージョンでは、接続確立前の認証トークンやオリジンチェックが行われず、任意のクライアントがRPCメソッドを呼び出すことが可能である。攻撃者は、未認証のまま設定を変更した上でエディタ起動機能を利用し、開発者のホストマシン上で任意のプログラムやコマンドを実行することができる。影響は開発環境に限定され、本番ビルドには及ばない。
対象ソフト
Nuxt DevToolsは、Nuxt.jsアプリケーションの開発時にデバッグや調査を効率化するための開発者向けツールであり、ローカル開発環境で広く利用されている。
影響
攻撃者が開発者のローカル環境や同一LAN内、あるいは開発者が閲覧中の悪意あるWebサイト経由でWebSocketにアクセスした場合、開発者のホストマシン上で任意のコマンドが実行され、機密情報の窃取やシステムの乗っ取りなどの深刻な被害が生じるおそれがある。
対応策
@nuxt/devtools をバージョン 3.3.1 以降にアップデートすること。また、信頼できないネットワーク上で開発サーバーを非ループバックインターフェース(--host等)にバインドして実行しないこと、または nuxt.config にて DevTools を無効化することが推奨される。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →