CRITICAL🇬🇧 English

CVE-2023-3224

Code Injection w Nuxt — krytyczna podatność przed wersją 3.5.3

CVSS 9.8v3.1pub. 2023-06-13upd. 2024-11-21

W repozytorium Nuxt (framework JavaScript) wykryto krytyczną podatność typu code injection umożliwiającą zdalne wykonanie kodu. Błąd dotyczy wszystkich wersji Nuxt poprzedzających 3.5.3 i uzyskał ocenę CVSS 9.8, co klasyfikuje go jako zagrożenie krytyczne.

Pokaż oryginał (EN)

Code Injection in GitHub repository nuxt/nuxt prior to 3.5.3.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (Improper Control of Generation of Code) polega na możliwości wstrzyknięcia i wykonania złośliwego kodu po stronie aplikacji opartej na Nuxt. Atakujący niewymagający żadnego uwierzytelnienia ani interakcji użytkownika może przesłać spreparowane dane wejściowe, które zostaną zinterpretowane i wykonane jako kod przez podatny komponent frameworka. Wektor ataku jest sieciowy, a złożoność ataku niska, co znacznie obniża próg wejścia dla potencjalnych napastników.

Skutki

Pomyślne wykorzystanie podatności może doprowadzić do pełnego przejęcia kontroli nad aplikacją — atakujący może uzyskać dostęp do poufnych danych, zmodyfikować zawartość aplikacji lub spowodować jej niedostępność (pełne naruszenie poufności, integralności i dostępności).

Mitygacja

Należy niezwłocznie zaktualizować Nuxt do wersji 3.5.3 lub nowszej, w której błąd został usunięty. Poprawka dostępna jest w commicie 65a8f4eb3ef1b249a95fd59e323835a96428baff w repozytorium GitHub nuxt/nuxt.

Kogo dotyczy

Wszystkie wersje Nuxt (nuxt/nuxt) poprzedzające wersję 3.5.3.

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/1eb74fd8-0258-4c1f-a904-83b52e373a87

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nuxt

    APP
    Nuxt
    3.4.0 – 3.4.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-53721HIGH8.8ten sam produkt

Nuxt is an open-source web development framework for Vue.js. From versions 3.11.0 to before 3.21.7 and 4.0.0 t...

CVE-2025-27415HIGH7.5ten sam produkt

Nuxt is an open-source web development framework for Vue.js. Prior to 3.16.0, by sending a crafted HTTP reques...

CVE-2024-34344HIGH8.8ten sam produkt

Nuxt is a free and open-source framework to create full-stack web applications and websites with Vue.js. Due t...

CVE-2024-42352HIGH8.6ten sam produkt

Nuxt is a free and open-source framework to create full-stack web applications and websites with Vue.js. `nuxt...

CVE-2024-23657HIGH8.8ten sam produkt

Nuxt is a free and open-source framework to create full-stack web applications and websites with Vue.js. Nuxt ...