CVE-2025-32395
Vite لديه تجاوز لـ server.fs.deny باستخدام request-target غير صالح
- تم النشر
- 10/04/2025
- محدث
- 10/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 76.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vite هو إطار عمل أدوات أمامي لجافاسكريبت. قبل الإصدارات 6.2.6 و6.1.5 و6.0.15 و5.4.18 و4.5.13، يمكن إرجاع محتويات ملفات عشوائية إلى المتصفح إذا كان خادم التطوير يعمل على Node أو Bun. لا يسمح مواصفة HTTP 1.1 (RFC 9112) بالرمز # في هدف الطلب (request-target). على الرغم من أن المهاجم يمكنه إرسال مثل هذا الطلب. بالنسبة لتلك الطلبات ذات سطر الطلب غير الصالح (والذي يتضمن هدف الطلب)، توصي المواصفة برفضها برمز 400 أو 301. ويمكن قول الشيء نفسه بالنسبة لـ HTTP 2. على Node وBun، لا يتم رفض تلك الطلبات داخليًا ويتم تمريرها إلى طبقة المستخدم. بالنسبة لتلك الطلبات، تحتوي قيمة http.IncomingMessage.url على الرمز #. افترض Vite أن req.url لن يحتوي على # عند التحقق من server.fs.deny، مما سمح لهذا النوع من الطلبات بتجاوز الفحص. تتأثر فقط التطبيقات التي تعرض خادم تطوير Vite للشبكة بشكل صريح (باستخدام --host أو خيار الإعداد server.host) وتشغّل خادم تطوير Vite على بيئات تشغيل ليست Deno (مثل Node وBun). تم إصلاح هذه الثغرة الأمنية في الإصدارات 6.2.6 و6.1.5 و6.0.15 و5.4.18 و4.5.13.
المصادر
2دليل استغلال ونص برمجي للكشف التلقائي عن أربع ثغرات قراءة ملفات عشوائية في خادم تطوير Vite (CVE-2025-30208/31125/31486/32395) مع أمثلة لأنظمة Linux وWindows.
CVE-2025-32395-POC
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.