CVE-2025-52662CVE-2025-52662是Nuxt DevTools中的一个跨站脚本(XSS)漏洞,该漏洞于2025年11月7日被披露。攻击者可能利用此漏洞在特定配置条件下通过XSS攻击窃取Nuxt认证令牌,从而获得未授权访问权限。漏洞的CVSS评分为6.9,属于中等严重程度。攻击复杂度较高,需要用户交互,但无需任何权限即可发起攻击。攻击成功后将导致机密性低影响和完整性高影响。此漏洞影响Nuxt DevTools 2.6.4之前的所有版本,所有使用该工具的开发者都被强烈建议升级到最新版本以修复此安全问题。
该漏洞存在于Nuxt DevTools的认证令牌处理机制中。攻击者通过构造恶意的XSS payload,当目标用户在浏览器中访问包含恶意代码的页面时,攻击脚本将在受害者浏览器上下文中执行。由于DevTools页面缺乏足够的输入过滤和输出编码,恶意脚本可以访问存储在浏览器中的Nuxt认证令牌。这些令牌通常用于开发者身份验证和API访问授权。攻击者获取令牌后,可以冒充合法用户执行操作,包括访问敏感数据、修改配置或在其他端点进行进一步攻击。漏洞的利用需要诱导用户访问特制链接或页面,属于典型的存储型或反射型XSS攻击范畴。