
Script de exploit CVE-2025-30208
Usando una cadena de consulta de importación raw especial en un servidor de desarrollo de Vite, un atacante puede leer archivos arbitrarios
Los servidores de desarrollo de Vite anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10 pueden eludir las comprobaciones de acceso a archivos server.fs.deny para solicitudes @fs. Agregar ?raw?? o ?import&raw?? a una URL @fs devuelve el contenido de archivos que normalmente deberían estar bloqueados por la lista de permitidos del servidor de desarrollo.
Solo las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red se ven afectadas. Las compilaciones de producción estática "normales" no se ven afectadas por esta vulnerabilidad.