CVE-2026-39363
Vite, Vite Dev Server WebSocket के माध्यम से मनमाना फ़ाइल पठन से प्रभावित
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 88.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vite जावास्क्रिप्ट के लिए एक फ्रंटएंड टूलिंग फ्रेमवर्क है। 6.0.0 से 6.4.2, 7.3.2 और 8.0.5 से पहले के संस्करणों में, यदि बिना Origin हेडर के Vite डेव सर्वर के WebSocket से कनेक्ट करना संभव हो, तो एक हमलावर कस्टम WebSocket इवेंट `vite:invoke` के माध्यम से `fetchModule` को कॉल कर सकता है और सर्वर पर मौजूद किसी भी फ़ाइल की सामग्री को JavaScript स्ट्रिंग के रूप में प्राप्त करने के लिए `file://...` को `?raw` (या `?inline`) के साथ जोड़ सकता है (उदाहरण के लिए, `export default "..."`)। HTTP अनुरोध पथ में लागू किया गया एक्सेस नियंत्रण (जैसे `server.fs.allow`) इस WebSocket-आधारित निष्पादन पथ पर लागू नहीं होता है। यह भेद्यता 6.4.2, 7.3.2 और 8.0.5 में ठीक कर दी गई है।
स्रोत
4- CVE-2026-39363स्कैनर
बैच भेद्यता स्कैनर CVE-2026-39363 के लिए Vite डेव सर्वर में, WebSocket ऑरिजिन सत्यापन बायपास का शोषण करके fetchModule के साथ file:// प्रोटोकॉल के माध्यम से मनमानी फ़ाइलें पढ़ता है।
- CVE-2026-39363एक्सप्लॉइट
CVE-2026-39363 के लिए एक्सप्लॉइट, जो Vite Dev Server WebSocket मनमाना फ़ाइल पढ़ने की भेद्यता है, जिसमें स्वचालित शोषण के लिए Python और Node.js स्क्रिप्ट और मैन्युअल चरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।