CVE-2025-31486
Vite में server.fs.deny को .svg या सापेक्ष पथों के साथ बायपास किया जा सकता है
- प्रकाशित
- 3 अप्रैल 2025
- अद्यतन
- 3 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vite जावास्क्रिप्ट के लिए एक फ्रंटएंड टूलिंग फ्रेमवर्क है। मनमानी फाइलों की सामग्री ब्राउज़र को लौटाई जा सकती है। `?.svg` को `?.wasm?init` के साथ या `sec-fetch-dest: script` हेडर के साथ जोड़कर, `server.fs.deny` प्रतिबंध को बायपास करना संभव था। यह बायपास केवल तभी संभव है जब फाइल `build.assetsInlineLimit` (डिफ़ॉल्ट: 4kB) से छोटी हो और Vite 6.0+ का उपयोग करते समय। केवल वे ऐप्स प्रभावित होते हैं जो Vite डेव सर्वर को नेटवर्क पर स्पष्ट रूप से एक्सपोज़ करते हैं (`--host` या `server.host` कॉन्फ़िग विकल्प का उपयोग करके)। यह भेद्यता 4.5.12, 5.4.17, 6.0.14, 6.1.4, और 6.2.5 में ठीक की गई है।
स्रोत
6CVE-2025-31486 का अनुकरण और शोषण करने के लिए कंटेनरीकृत प्रयोगशाला वातावरण, जो Vite के डेवलपमेंट सर्वर में पाथ ट्रैवर्सल भेद्यता है, जिसमें व्यावहारिक सुरक्षा प्रशिक्षण के लिए चरण-दर-चरण निर्देश शामिल हैं।
- CVE-2025-30208-31125-31486-32395एक्सप्लॉइट
# चार Vite डेव सर्वर मनमानी फ़ाइल पढ़ने की कमजोरियों (CVE-2025-30208/31125/31486/32395) के लिए शोषण गाइड और स्वचालित पहचान स्क्रिप्ट, जिसमें Linux और Windows उदाहरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।