Vulnerabilidad en Nuxt (CVE-2025-27415)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2025
Última modificación:
03/12/2025
Descripción
Nuxt es un framework de desarrollo web de código abierto para Vue.js. Antes de la versión 3.16.0, al enviar una solicitud HTTP manipulada a un servidor tras una CDN, era posible, en ciertas circunstancias, contaminar la caché de la CDN, lo que afectaba gravemente la disponibilidad de un sitio. Es posible manipular una solicitud, como https://mysite.com/?/_payload.json, que se renderizaría como JSON. Si la CDN frente a un sitio Nuxt ignora la cadena de consulta al determinar si se debe almacenar en caché una ruta, esta respuesta JSON podría enviarse a futuros visitantes del sitio. Un atacante puede realizar este ataque a un sitio vulnerable para inhabilitarlo indefinidamente. También es posible, si se restablece la caché, crear un pequeño script que envíe una solicitud cada X segundos (= duración de la caché), de modo que la caché se inutilice permanentemente, dejando el sitio completamente indisponible. Esta vulnerabilidad se corrigió en la versión 3.16.0.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nuxt:nuxt:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.16.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



