Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nuxt (CVE-2025-24361)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-749 Exposición de método o función peligrosos
Fecha de publicación:
25/01/2025
Última modificación:
25/01/2025

Descripción

Nuxt es un desarrollo web de código abierto framework para Vue.js. El código fuente puede ser robado durante el desarrollo cuando se usa la versión 3.0.0 a la 3.15.12 del generador webpack o la versión 3.12.2 a la 3.152 del generador rspack y una víctima abre un sitio web malicioso. Debido a que la solicitud de la etiqueta script bscriptript clásica no está sujeta a la política del mismo origen, un atacante puede inyectar un script de scripts** en su sitio scriptn el script. Al usar `Function::toString` contra los valores en `window.webpackChunknuxt_app`, el atacante puede obtener el código fuente. La versión 3.15.13 de Nuxt corrige este problema.