MEDIUM5.3npm
GHSA-4gf7-ff8x-hq99· CVE-2025-24361Opening a malicious website while running a Nuxt dev server could allow read-only access to code
Modified: 7/8/2026
package
pkg:npm/%40nuxt/rspack-builder
Opening a malicious website while running a Nuxt dev server could allow read-only access to code
Modified: 7/8/2026
Nuxt: Dev server exposes built source over LAN to malicious sites (incomplete fix for GHSA-4gf7-ff8x-hq99)
Modified: 7/8/2026
@nuxt/webpack-builder and @nuxt/rspack-builder dev server same-origin check bypassed when Sec-Fetch-Site, Origin, and Referer are all absent (incomplete fix for GHSA-6m52-m754-pw2g)
Modified: 9/10/2026