CVE-2025-31486
Vite يسمح بتجاوز server.fs.deny باستخدام .svg أو مسارات نسبية
- تم النشر
- 03/04/2025
- محدث
- 03/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vite هو إطار عمل أدوات أمامية للجافاسكريبت. يمكن إرجاع محتويات ملفات عشوائية إلى المتصفح. من خلال إضافة `?.svg` مع `?.wasm?init` أو مع ترويسة `sec-fetch-dest: script`، كان من الممكن تجاوز قيد `server.fs.deny`. هذا التجاوُز ممكن فقط إذا كان الملف أصغر من `build.assetsInlineLimit` (الافتراضي: 4kB) وعند استخدام Vite 6.0+. فقط التطبيقات التي تعرّض خادم تطوير Vite للشبكة بشكل صريح (باستخدام `--host` أو خيار الإعداد `server.host`) هي المتأثرة. تم إصلاح هذه الثغرة في الإصدارات 4.5.12 و5.4.17 و6.0.14 و6.1.4 و6.2.5.
المصادر
6بيئة معملية معبأة في حاويات لمحاكاة واستغلال CVE-2025-31486، ثغرة اجتياز مسار في خادم تطوير Vite، مع تعليمات خطوة بخطوة للتدريب الأمني العملي.
دليل استغلال ونص برمجي للكشف التلقائي عن أربع ثغرات قراءة ملفات عشوائية في خادم تطوير Vite (CVE-2025-30208/31125/31486/32395) مع أمثلة لأنظمة Linux وWindows.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.