La sérialisation d’un objet Node.js `Buffer` par `devalue` peut inclure des données du pool mémoire partagé, exposant potentiellement des données d’autres requêtes dans le rendu SSR d’applications Nuxt concernées. Les versions de `devalue` 5.1.0 à 5.9.2 sont affectées ; mettre à jour vers 5.9.3 ou ultérieure, ou convertir les `Buffer` en `Uint8Array` avant sérialisation.
Source : Avis GitHub : GHSA-j22f-vq7h-c4qm
Analyse technique
Le défaut concerne `stringify` et `uneval` : la sérialisation peut émettre l’`ArrayBuffer` sous-jacent plutôt que les seules données de la vue. Dans les applications SSR Nuxt qui sérialisent un `Buffer`, cela peut divulguer jusqu’à 64 Ko de mémoire partagée dans la réponse.
Impact, versions et correctif
Action recommandée
Vérifier la version transitive de `devalue` dans le verrou de dépendances et la mettre à jour vers 5.9.3 ou ultérieure. Si une mise à jour immédiate est impossible, convertir les `Buffer` en `Uint8Array` avant sérialisation.
Sources
Priorisation DFS : P3 · 1 source(s).