
CVE-2025-30208 Exploit-Skript
Durch die Verwendung einer speziellen Raw-Import-Abfragezeichenfolge auf einem Vite-Dev-Server kann ein Angreifer beliebige Dateien lesen.
Vite-Dev-Server vor den Versionen 6.2.3, 6.1.2, 6.0.12, 5.4.15 und 4.5.10 können die Dateizugriffsprüfungen von server.fs.deny für @fs-Anfragen umgehen. Das Anhängen von ?raw?? oder ?import&raw?? an eine @fs-URL gibt den Inhalt von Dateien zurück, die normalerweise von der Zulassungsliste des Dev-Servers blockiert werden.
Nur Anwendungen, die den Vite-Dev-Server explizit für das Netzwerk freigeben, sind betroffen. "Normale" statische Produktions-Builds sind von dieser Schwachstelle nicht betroffen.