CVE-2026-39363
Vite متأثر بقراءة ملفات تعسفية عبر WebSocket لخادم التطوير
- تم النشر
- 07/04/2026
- محدث
- 25/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vite هو إطار عمل أدوات لتطوير الواجهات الأمامية في جافا سكريبت. من الإصدار 6.0.0 إلى ما قبل 6.4.2 و7.3.2 و8.0.5، إذا كان من الممكن الاتصال بـ WebSocket الخاص بخادم تطوير Vite بدون رأس Origin، يمكن للمهاجم استدعاء fetchModule عبر حدث WebSocket المخصص vite:invoke، والجمع بين file://... و ?raw (أو ?inline) لاسترجاع محتويات ملفات عشوائية على الخادم كسلسلة جافا سكريبت (مثل: export default "..."). التحكم في الوصول المُطبَّق في مسار طلب HTTP (مثل server.fs.allow) لا ينطبق على مسار التنفيذ القائم على WebSocket. تم إصلاح هذه الثغرة في الإصدارات 6.4.2 و7.3.2 و8.0.5.
المصادر
4- CVE-2026-39363الماسح الضوئي
ماسح ثغرات دفعة واحدة لثغرة CVE-2026-39363 في خادم تطوير Vite، يستغل تجاوز التحقق من أصل WebSocket لقراءة ملفات عشوائية عبر fetchModule باستخدام بروتوكول file://.
- CVE-2026-39363استغلال
استغلال لثغرة CVE-2026-39363، وهي ثغرة قراءة ملفات عشوائية عبر WebSocket في خادم تطوير Vite، مع سكربتات Python وNode.js للاستغلال الآلي وخطوات يدوية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.