CVE-2025-30208
Vite ?raw?? का उपयोग करते समय server.fs.deny को बायपास करता है
- प्रकाशित
- 24 मार्च 2025
- अद्यतन
- 24 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
फ्रंटएंड विकास टूलिंग प्रदाता, Vite, में संस्करण 6.2.3, 6.1.2, 6.0.12, 5.4.15, और 4.5.10 से पहले के संस्करणों में एक भेद्यता मौजूद है। `@fs` Vite सर्विंग अनुमत सूची के बाहर की फ़ाइलों तक पहुंच से इनकार करता है। URL में `?raw??` या `?import&raw??` जोड़ना इस सीमा को बायपास करता है और यदि फ़ाइल मौजूद है तो उसकी सामग्री लौटा देता है। यह बायपास इसलिए मौजूद है क्योंकि अनुगामी विभाजक जैसे `?` कई स्थानों पर हटा दिए जाते हैं, लेकिन क्वेरी स्ट्रिंग regexes में इनका कोई हिसाब नहीं रखा जाता। मनमानी फ़ाइलों की सामग्री ब्राउज़र को लौटाई जा सकती है। केवल वे ऐप्स प्रभावित होते हैं जो Vite dev सर्वर को नेटवर्क पर स्पष्ट रूप से उजागर करते हैं (`--host` या `server.host` कॉन्फ़िग विकल्प का उपयोग करके)। संस्करण 6.2.3, 6.1.2, 6.0.12, 5.4.15, और 4.5.10 इस समस्या को ठीक करते हैं।
स्रोत
23- CVE-2025-30208स्कैनर
Vite डेव सर्वर में CVE-2025-30208 के लिए स्कैनर, कई पेलोड, मल्टी-थ्रेडिंग और कमजोर URL आउटपुट के साथ एकल और बड़े पैमाने पर URL स्कैनिंग का समर्थन करता है।
- CVE-2025-30208एक्सप्लॉइट
transformMiddleware में Vite /@fs/ पाथ ट्रैवर्सल (CVE-2025-30208) की मनमाना फ़ाइल पढ़ने की भेद्यता के लिए शोषण स्क्रिप्ट का एक PoC।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।