CVE-2025-27415
Nuxt يسمح بحدوث حجب الخدمة (DoS) عبر تسميم ذاكرة التخزين المؤقت مع استجابة عرض الحمولة
- تم النشر
- 19/03/2025
- محدث
- 19/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
Nuxt يسمح بحدوث حجب الخدمة (DoS) عبر تسميم ذاكرة التخزين المؤقت مع استجابة عرض الحمولة
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Nuxt هو إطار عمل مفتوح المصدر لتطوير الويب مبني على Vue.js. قبل الإصدار 3.16.0، من خلال إرسال طلب HTTP مصمم بعناية إلى خادم خلف شبكة توصيل المحتوى (CDN)، يمكن في بعض الظروف تسميم ذاكرة التخزين المؤقت لشبكة CDN والتأثير بشكل كبير على توفر الموقع. من الممكن إنشاء طلب مثل https://mysite.com/?/_payload.json والذي سيتم تقديمه كـ JSON. إذا كانت شبكة CDN الواقعة أمام موقع Nuxt تتجاهل سلسلة الاستعلام عند تحديد ما إذا كان ينبغي تخزين مسار، فسيتم تقديم استجابة JSON هذه للزوار المستقبليين للموقع. يمكن للمهاجم تنفيذ هذا الهجوم على موقع ضعيف لجعل الموقع غير متاح إلى أجل غير مسمى. من الممكن أيضًا في حالة إعادة تعيين ذاكرة التخزين المؤقت إنشاء سكربت صغير لإرسال طلب كل X ثانية (= مدة التخزين المؤقت) بحيث يتم تسميم ذاكرة التخزين المؤقت بشكل دائم مما يجعل الموقع غير متاح تمامًا. تم إصلاح هذه الثغرة في الإصدار 3.16.0.
ثغرة قبول بيانات غير موثوقة غريبة مع بيانات موثوقة في Nuxt3
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.