CVE-2025-30208
يتجاوز Vite إعداد server.fs.deny عند استخدام ?raw??
- تم النشر
- 24/03/2025
- محدث
- 24/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vite، وهي شركة توفر أدوات تطوير الواجهات الأمامية، لديها ثغرة في الإصدارات السابقة للإصدارات 6.2.3 و6.1.2 و6.0.12 و5.4.15 و4.5.10. يمنع `@fs` الوصول إلى الملفات خارج قائمة السماح الخاصة بخادم Vite. إضافة `?raw??` أو `?import&raw??` إلى عنوان URL تتجاوز هذا القيد وتعيد محتوى الملف إذا كان موجودًا. يوجد هذا التجاوز لأن الفواصل اللاحقة مثل `?` تتم إزالتها في عدة أماكن، ولكن لا يتم أخذها في الاعتبار في تعبيرات regex الخاصة بسلسلة الاستعلام. يمكن إرجاع محتويات ملفات عشوائية إلى المتصفح. تتأثر فقط التطبيقات التي تعرّض خادم تطوير Vite للشبكة بشكل صريح (باستخدام `--host` أو خيار الإعداد `server.host`). تعمل الإصدارات 6.2.3 و6.1.2 و6.0.12 و5.4.15 و4.5.10 على إصلاح المشكلة.
المصادر
23- CVE-2025-30208الماسح الضوئي
ماسح لـ CVE-2025-30208 في Vite Dev Server، يدعم فحص عناوين URL مفردة وجماعية مع حمولات متعددة وتعدد الخيوط وإخراج عناوين URL الضعيفة.
- CVE-2025-30208استغلال
إثبات المفهوم (PoC) لسكربت الاستغلال لثغرة قراءة الملف التعسفي في Vite /@fs/ Path Traversal في transformMiddleware (CVE-2025-30208).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.