プラットフォーム
nodejs
コンポーネント
webpack-dev-server
修正版
5.2.2
5.2.1
CVE-2025-30360 は、webpack-dev-server における脆弱性であり、特定の条件下でソースコードが盗まれる可能性があります。これは、Origin ヘッダーの検証が不十分なために発生します。webpack-dev-server 5.x が影響を受けます。バージョン 5.2.1 以降にアップデートすることで、この脆弱性を修正できます。
CVE-2025-30360 は webpack-dev-server に影響を与え、特定の状況下ではソースコードの窃取を可能にする可能性があります。この脆弱性は、webpack-dev-server が 'Origin' ヘッダーを処理する方法にあります。CVE-2018-14732 に対処するためにクロスサイト WebSocket ハイジャック (Cross-site WebSocket hijacking) を防止するチェックが実装されましたが、サーバーは依然として IP アドレスを含む 'Origin' ヘッダーを受け入れます。これは、IP アドレスでホストされている Web サイトが webpack-dev-server と WebSocket 接続を確立でき、攻撃者が開発サーバーが提供するソースコードにアクセスできる可能性があることを意味します。このリスクは、webpack-dev-server を開発環境で使用し、Chromium ベースのブラウザを使用していない開発者にとって特に重要です。CVSS の深刻度は 6.5 で、中程度のリスクを示しています。
この脆弱性の悪用には、攻撃者が IP アドレスから提供される Web サイトを制御する必要があります。この Web サイトは、攻撃者の IP アドレスを含む 'Origin' ヘッダーを使用して、webpack-dev-server に WebSocket リクエストを送信できます。webpack-dev-server が更新されていない場合、接続を受け入れ、攻撃者がソースコードにアクセスできる可能性があります。悪用の成功は、サーバー構成と実装されているセキュリティ対策によって異なります。この脆弱性は、セキュリティ対策が厳密でない開発環境で悪用される可能性が高くなります。
Development teams and DevOps engineers utilizing webpack-dev-server in their development or testing workflows are at risk. Specifically, those using older versions of webpack-dev-server (prior to 5.2.1) and those exposing webpack-dev-server to external networks are particularly vulnerable. Shared hosting environments where webpack-dev-server is running on a shared IP address also present a heightened risk.
• nodejs: Monitor webpack-dev-server logs for unusual WebSocket connection attempts originating from unexpected IP addresses. Use lsof or ss to identify active WebSocket connections and their source IPs.
lsof -i :8080 | grep ws• generic web: Examine access logs for requests containing IP addresses in the Origin header. Implement a WAF rule to block requests with IP-based origins.
grep 'Origin: [0-9.]+' /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.06% (18% パーセンタイル)
CISA SSVC
CVE-2025-30360 の主な軽減策は、webpack-dev-server をバージョン 5.2.1 以降にアップグレードすることです。このバージョンは、許可されている 'Origin' ヘッダーを制限することで脆弱性を修正します。さらに、webpack-dev-server を本番環境では使用しないことをお勧めします。開発環境で使用する必要がある場合は、サーバーがファイアウォールで保護され、信頼できるネットワークからのみアクセスできることを確認してください。ソースコードのセキュリティが重要な環境では、より安全な開発サーバーの使用を検討してください。WebSocket 接続に関連するサーバーログで疑わしいアクティビティを監視してください。
Actualice webpack-dev-server a la versión 5.2.1 o superior. Esto corrige la vulnerabilidad de Cross-site WebSocket hijacking. Ejecute `npm install webpack-dev-server@latest` o `yarn add webpack-dev-server@latest` para actualizar.
脆弱性分析と重要アラートをメールでお届けします。
webpack-dev-server は、Web アプリケーション向けのローカル開発環境を提供する開発ツールです。
バージョン 5.2.1 は、ソースコードの窃取を可能にする CVE-2025-30360 脆弱性を修正します。
アップグレードが強く推奨されます。アップグレードできない場合は、サーバーへのアクセスを制限するなど、追加のセキュリティ対策を実装してください。
webpack-dev-server のバージョンが 5.2.1 より前の場合は、影響を受けている可能性が高いです。
サーバーログで疑わしいアクティビティを確認し、セキュリティ監査を検討してください。
CVSS ベクトル