30秒で判断
- 対応すべき人:
@nuxt/devtools3.3.1 未満を使って開発している Nuxt 開発者 - 対応不要な人: Nuxt を使っていない、Nuxt DevTools を無効化している、すでに 3.3.1 以降を利用している環境
- 確認方法:
npm ls @nuxt/devtools(またはpnpm why @nuxt/devtools)でバージョンを確認
概要
Nuxt の開発支援ツール Nuxt DevTools に、認証されていない RPC(リモートプロシージャコール)を通じて開発者のホスト上で任意コマンドを実行できる重大な脆弱性(GHSA-279x-mwfv-vcqv、Critical)が公開されました。
Nuxt DevTools は開発サーバ内で動作し、プロジェクト操作のための RPC エンドポイントを提供します。この RPC が適切に保護されていないため、開発サーバへ到達できる第三者や、悪意ある Web ページを経由した攻撃により、開発者のマシン上で任意のコマンドが実行される恐れがあります。
本番環境ではなく開発環境の脆弱性ですが、開発者マシンには認証情報・ソースコード・クラウドクレデンシャルなどが集中するため、侵害された場合の影響は軽視できません。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | Required |
| Impact | 任意コマンド実行(ホスト侵害) |
| 深刻度 | Critical (GHSA) |
本 Advisory は GHSA の深刻度ラベル Critical に基づきます。上記 CVSS 値は概略であり、正確なスコア・ベクトルは原文をご確認ください。
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| @nuxt/devtools | < 3.3.1 |
修正バージョンと回避策
- 修正バージョン:
@nuxt/devtools3.3.1 以降 npm install @nuxt/devtools@latest(利用パッケージマネージャに応じて実行)で更新してください。- 開発サーバは信頼できないネットワークへ公開しない運用を推奨します(
0.0.0.0バインドや外部公開トンネルの利用時は特に注意)。 - 当面 DevTools が不要な場合は
nuxt.configで無効化することも緩和策になります。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
