CVE-2025-32395
Vite में अमान्य request-target के साथ server.fs.deny बायपास मौजूद है
- प्रकाशित
- 10 अप्रैल 2025
- अद्यतन
- 10 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 76.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vite जावास्क्रिप्ट के लिए एक फ्रंटएंड टूलिंग फ्रेमवर्क है। 6.2.6, 6.1.5, 6.0.15, 5.4.18 और 4.5.13 से पहले के संस्करणों में, यदि डेव सर्वर Node या Bun पर चल रहा है, तो मनमानी फाइलों की सामग्री ब्राउज़र को लौटाई जा सकती है। HTTP 1.1 स्पेक (RFC 9112) request-target में # की अनुमति नहीं देता है। हालाँकि एक हमलावर ऐसा अनुरोध भेज सकता है। अमान्य request-line (जिसमें request-target शामिल है) वाले उन अनुरोधों के लिए, स्पेक उन्हें 400 या 301 के साथ अस्वीकार करने की अनुशंसा करता है। यही बात HTTP 2 के लिए भी कही जा सकती है। Node और Bun पर, उन अनुरोधों को आंतरिक रूप से अस्वीकार नहीं किया जाता है और उपयोगकर्ता स्तर पर पास कर दिया जाता है। उन अनुरोधों के लिए, http.IncomingMessage.url का मान # रखता है। Vite ने server.fs.deny की जाँच करते समय मान लिया कि req.url में # नहीं होगा, जिससे इस तरह के अनुरोध जाँच को बायपास कर सकते हैं। केवल वे ऐप्स प्रभावित हैं जो स्पष्ट रूप से Vite डेव सर्वर को नेटवर्क पर उजागर करते हैं (--host या server.host कॉन्फ़िगरेशन विकल्प का उपयोग करके) और Vite डेव सर्वर को उन रनटाइम्स पर चलाते हैं जो Deno नहीं हैं (जैसे Node, Bun)। यह भेद्यता 6.2.6, 6.1.5, 6.0.15, 5.4.18 और 4.5.13 में ठीक कर दी गई है।
स्रोत
2- CVE-2025-30208-31125-31486-32395एक्सप्लॉइट
# चार Vite डेव सर्वर मनमानी फ़ाइल पढ़ने की कमजोरियों (CVE-2025-30208/31125/31486/32395) के लिए शोषण गाइड और स्वचालित पहचान स्क्रिप्ट, जिसमें Linux और Windows उदाहरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।