CVE-2025-31125
Vite में server.fs.deny को inline और raw के लिए ?import क्वेरी के साथ बाईपास किया गया है
- प्रकाशित
- 31 मार्च 2025
- अद्यतन
- 23 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 22 जन॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Vite जावास्क्रिप्ट के लिए एक फ्रंटएंड टूलिंग फ्रेमवर्क है। Vite ?inline&import या ?raw?import का उपयोग करके अनुमति-रहित फाइलों की सामग्री उजागर करता है। केवल वे ऐप्स प्रभावित होते हैं जो Vite डेव सर्वर को नेटवर्क पर स्पष्ट रूप से एक्सपोज़ करते हैं (--host या server.host कॉन्फ़िग विकल्प का उपयोग करके)। यह भेद्यता 6.2.4, 6.1.3, 6.0.13, 5.4.16 और 4.5.11 में ठीक कर दी गई है।
स्रोत
7Vite WASM आयात पथ ट्रैवर्सल 🛡️
- ViteVulScanएक्सप्लॉइट
CVE-2025-30208 और CVE-2025-31125 के लिए एक्सप्लॉइट
- CVE-2025-30208-31125-31486-32395एक्सप्लॉइट
# चार Vite डेव सर्वर मनमानी फ़ाइल पढ़ने की कमजोरियों (CVE-2025-30208/31125/31486/32395) के लिए शोषण गाइड और स्वचालित पहचान स्क्रिप्ट, जिसमें Linux और Windows उदाहरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।