CVE-2025-31125
في Vite، يمكن تجاوز server.fs.deny لكل من inline و raw عبر استعلام ?import
- تم النشر
- 31/03/2025
- محدث
- 23/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 22/01/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Vite هو إطار عمل أدوات للواجهة الأمامية (Frontend) لجافا سكريبت. يعرض Vite محتوى الملفات غير المسموح بها باستخدام `?inline&import` أو `?raw?import`. تتأثر فقط التطبيقات التي تعرّض خادم التطوير الخاص بـ Vite للشبكة بشكل صريح (باستخدام خيار التهيئة `--host` أو `server.host`). تم إصلاح هذه الثغرة في الإصدارات 6.2.4 و6.1.3 و6.0.13 و5.4.16 و4.5.11.
المصادر
7Vite WASM Import Path Traversal 🛡️
- ViteVulScanاستغلال
استغلال الثغرات الأمنية CVE-2025-30208 وCVE-2025-31125
دليل استغلال ونص برمجي للكشف التلقائي عن أربع ثغرات قراءة ملفات عشوائية في خادم تطوير Vite (CVE-2025-30208/31125/31486/32395) مع أمثلة لأنظمة Linux وWindows.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.