Logo Saku0512
← 脆弱性報告

GHSA-7c4v-fwgw-9rf7

CVE未採番 LOW

Nuxt 開発サーバーのChrome DevTools workspaceエンドポイントによる情報漏えい

GHSA-7c4v-fwgw-9rf7

種別 CVE未採番
影響を受けるパッケージ nuxt
影響を受けるバージョン
>= 4.4.7, < 4.5.1>= 3.21.7, < 3.21.10
修正済みバージョン
4.5.13.21.10
CWE
CWE-200
公開日 2026-07-27

概要

ネットワークから到達可能なNuxt開発サーバーにおいて、デフォルトで有効なChrome DevTools workspaceエンドポイントが、プロジェクトルートの絶対パスと永続的なworkspace UUIDを未認証のクライアントへ返す情報漏えい脆弱性。ローカルリクエストを判定する処理が接続元アドレスではなく攻撃者が制御可能なHTTPヘッダーを信頼するため、LAN上の攻撃者がHostヘッダーを偽装して制限を回避できる。開発サーバーがループバック外へ公開され、experimental.chromeDevtoolsProjectSettingsが有効な場合に影響し、本番ビルドは影響を受けない。

© 2026 Saku0512's HP. All rights reserved.