
Environnement de laboratoire conteneurisé pour simuler et exploiter CVE-2025-31486, une vulnérabilité de traversée de chemin dans le serveur de développement de Vite, avec des instructions étape par étape pour une formation pratique en sécurité.
Un environnement de laboratoire conteneurisé et pratique pour simuler et exploiter la vulnérabilité de Path Traversal dans le serveur de développement de Vite, identifiée comme CVE-2025-31486.
Ce laboratoire démontre une vulnérabilité significative de Path Traversal trouvée dans les anciennes versions de Vite, un outil de construction moderne pour le développement web. La vulnérabilité permet à un attaquant de contourner les contraintes de sécurité dans le serveur de développement de Vite et de lire des fichiers arbitraires du système de fichiers local.
Le cœur du problème réside dans la façon dont le plugin d'assets de Vite traite les URL. En forgeant une URL spéciale avec des suffixes comme ?.svg et ?.wasm?init, un attaquant peut tromper le serveur pour qu'il saute des vérifications de sécurité critiques (notamment la fonction server.fs.deny), accordant ainsi l'accès à des fichiers sensibles comme /etc/passwd.
--host.build.assetsInlineLimit (par défaut 4 Ko), car Vite inline ces fichiers sous forme de chaînes Base64 dans sa réponse.Ce dépôt contient tout ce dont vous avez besoin pour exécuter en toute sécurité un serveur Vite vulnérable et effectuer l'exploit vous-même. Vous pouvez exécuter la simulation de deux manières :
Obtenez un environnement de développement complet basé sur le cloud en quelques secondes. Aucune configuration locale requise.
Lancer Codespace : Cliquez sur le bouton "Open in GitHub Codespaces" en haut de ce README.
Attendre la configuration : GitHub préparera votre environnement cloud. Cela peut prendre une minute. Un terminal apparaîtra en bas de l'éditeur une fois prêt.
Démarrer le serveur vulnérable : Dans le terminal, exécutez la commande unique suivante :
docker compose up
Vous verrez une sortie indiquant que le serveur de développement Vite vulnérable est en cours d'exécution et accessible.
Effectuer l'exploit :
+ dans le panneau du terminal).Si vous préférez exécuter le laboratoire sur votre propre machine, suivez ces étapes.
Prérequis :
Instructions :
Cloner le dépôt :
git clone https://github.com/hackmelocal/CVE-2025-31486-Simulation.git
cd CVE-2025-31486-Simulation
Démarrer le serveur vulnérable : Dans votre terminal, exécutez la commande unique :
docker compose up
Cette commande construira l'image Docker (si elle n'est pas déjà construite) et démarrera le serveur Vite vulnérable.
Effectuer l'exploit :