CVE-2025-31486
Vite permite que server.fs.deny sea omitido con .svg o rutas relativas
- Publicado
- 3 abr 2025
- Actualizado
- 3 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NModerado · próximos 30 días
- Percentil
- 98,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vite es un framework de herramientas frontend para JavaScript. El contenido de archivos arbitrarios se puede devolver al navegador. Al añadir ?.svg con ?.wasm?init o con el encabezado de script sec-fetch-dest:, se pudo omitir la restricción server.fs.deny. Esta omisión solo es posible si el archivo es menor que build.assetsInlineLimit (valor predeterminado: 4 KB) y al usar Vite 6.0 o posterior. Solo se ven afectadas las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red (mediante la opción de configuración --host o server.host). Esta vulnerabilidad se corrigió en las versiones 4.5.12, 5.4.17, 6.0.14, 6.1.4 y 6.2.5.
Fuentes
6Entorno de laboratorio contenerizado para simular y explotar CVE-2025-31486, una vulnerabilidad de path traversal en el servidor de desarrollo de Vite, con instrucciones paso a paso para formación práctica en seguridad.
Guía de explotación y script de detección automatizada para cuatro vulnerabilidades de lectura arbitraria de archivos en el servidor de desarrollo Vite (CVE-2025-30208/31125/31486/32395) con ejemplos para Linux y Windows.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.