CVE-2025-32395
Vite hat eine Umgehung von server.fs.deny mit einem ungültigen request-target
- Veröffentlicht
- 10.04.2025
- Aktualisiert
- 10.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 76,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Vite ist ein Frontend-Tooling-Framework für JavaScript. Vor den Versionen 6.2.6, 6.1.5, 6.0.15, 5.4.18 und 4.5.13 können die Inhalte beliebiger Dateien an den Browser zurückgegeben werden, wenn der Dev-Server auf Node oder Bun läuft. Die HTTP-1.1-Spezifikation (RFC 9112) erlaubt kein # im Request-Target. Ein Angreifer kann eine solche Anfrage jedoch senden. Für diese Anfragen mit ungültiger Request-Line (die das Request-Target enthält) empfiehlt die Spezifikation, sie mit 400 oder 301 abzulehnen. Dasselbe gilt für HTTP 2. Auf Node und Bun werden diese Anfragen intern nicht abgelehnt und an den User-Land-Bereich weitergeleitet. Bei diesen Anfragen enthält der Wert von http.IncomingMessage.url ein #. Vite ging bei der Prüfung von server.fs.deny davon aus, dass req.url kein # enthält, wodurch solche Anfragen die Prüfung umgehen konnten. Betroffen sind nur Apps, die den Vite-Dev-Server explizit für das Netzwerk freigeben (mithilfe von --host oder der Konfigurationsoption server.host) und den Vite-Dev-Server auf Laufzeitumgebungen ausführen, die nicht Deno sind (z. B. Node, Bun). Diese Schwachstelle ist in den Versionen 6.2.6, 6.1.5, 6.0.15, 5.4.18 und 4.5.13 behoben.
Quellen
2Exploitationsanleitung und automatisiertes Erkennungsskript für vier Schwachstellen zum beliebigen Dateilesen im Vite-Entwicklungsserver (CVE-2025-30208/31125/31486/32395) mit Beispielen für Linux und Windows.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.