
CVE-2025-30208 exploit script
En utilisant une chaîne de requête d'import brute spéciale sur un serveur de développement Vite, un attaquant peut lire des fichiers arbitraires
Les serveurs de développement Vite antérieurs aux versions 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10 peuvent contourner les vérifications d'accès aux fichiers server.fs.deny pour les requêtes @fs. Ajouter ?raw?? ou ?import&raw?? à une URL @fs renvoie le contenu de fichiers qui devraient normalement être bloqués par la liste d'autorisation du serveur de développement.
Seules les applications qui exposent explicitement le serveur de développement Vite au réseau sont concernées. Les builds de production statiques « normaux » ne sont pas affectés par cette vulnérabilité.