安全研究

CVE-2025-27415 Nuxt.js Cache Poisoning 拒绝服务:路由正则的换行符绕过

#漏洞分析#代码审计#Web安全
CVE-2025-27415 Nuxt.js Cache Poisoning 拒绝服务:路由正则的换行符绕过

Nuxt.js 的 Nitro 路由正则把换行符 \n 当作合法字符——攻击者在 URL 中塞入大量换行符 + 空白,绕过路由正则的 key 提取,让 Nitro 把空 key 写入缓存;重复请求后缓存无限增长,耗尽服务器内存实现拒绝服务。

Unlock to view this content.