CVE-2025-30208
Vite contourne server.fs.deny lors de l'utilisation de ?raw??
- Publié
- 24 mars 2025
- Mise à jour
- 24 mars 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 3 avr. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vite, un fournisseur d'outils de développement frontend, présente une vulnérabilité dans les versions antérieures à 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10. `@fs` refuse l'accès aux fichiers en dehors de la liste autorisée par Vite. L'ajout de `?raw??` ou `?import&raw??` à l'URL contourne cette limitation et renvoie le contenu du fichier s'il existe. Ce contournement existe car les séparateurs de fin tels que `?` sont supprimés à plusieurs endroits, mais ne sont pas pris en compte dans les expressions régulières des chaînes de requête. Le contenu de fichiers arbitraires peut être renvoyé au navigateur. Seules les applications exposant explicitement le serveur de développement Vite au réseau (via l'option `--host` ou l'option de configuration `server.host`) sont concernées. Les versions 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10 corrigent le problème.
Sources
23- CVE-2025-30208Scanner
Scanner pour CVE-2025-30208 dans Vite Dev Server, prenant en charge le scan d'URL uniques et multiples avec plusieurs charges utiles, le multi-threading et la sortie des URL vulnérables.
- CVE-2025-30208Exploit
Un PoC du script d'exploitation pour la vulnérabilité de lecture arbitraire de fichiers de Vite /@fs/ Path Traversal dans transformMiddleware (CVE-2025-30208).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.