V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2025-27415
ANC
ВысокийПодтвержденаЭксплойт есть

Nuxt — это открытый фреймворк веб-разработки для Vue.js. До версии 3.16.0, отправляя созданный HTTP-запрос на сервер за CDN, в некоторых сл…

CVSS
7.5
Высокий
EPSS
0.00
p49
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Nuxt — это открытый фреймворк веб-разработки для Vue.js. До версии 3.16.0, отправляя созданный HTTP-запрос на сервер за CDN, в некоторых случаях можно отравить кэш CDN, что сильно влияет на доступность сайта. Можно создать запрос, такой как https://mysite.com/?/_payload.json, который будет отображаться как JSON. Если CDN перед Nuxt-сайтом игнорирует строку запроса при определении, нужно ли кэшировать маршрут, то этот ответ JSON может быть показан будущим посетителям сайта. Атакующий может выполнить эту атаку на уязвимом сайте, чтобы сделать сайт недоступным на неопределенный срок. Также можно создать небольшой скрипт для отправки запроса каждые X секунд (=длительность кэширования), чтобы кэш постоянно отравлялся, делая сайт полностью недоступным. Эта уязвимость исправлена в версии 3.16.0.

Теги · CWE
Без аутентификации
CWE-349
CAPEC-75
CAPEC-141
CAPEC-142
Затронутые продукты
Nuxt 3.0.0–3.16.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p49
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-141 · CWE-349
└ через CAPEC-142 · CWE-349
Проверки Сканер-ВС
CVE-2025-27415
github-poc · https://github.com/jiseoung/CVE-2025-27415-PoC
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
Отслеживается
nuxt*Отслеживается
Источники данных
ANC
CVE