
CVE-2025-30208 एक्सप्लॉइट स्क्रिप्ट
Vite dev सर्वर पर एक विशेष raw import क्वेरी स्ट्रिंग का उपयोग करके, एक हमलावर मनमानी फ़ाइलें पढ़ सकता है
6.2.3, 6.1.2, 6.0.12, 5.4.15 और 4.5.10 से पहले के Vite dev सर्वर @fs अनुरोधों के लिए server.fs.deny फ़ाइल एक्सेस जाँच को बायपास कर सकते हैं। किसी @fs URL में ?raw?? या ?import&raw?? जोड़ने पर उन फ़ाइलों की सामग्री वापस आ जाती है जिन्हें सामान्य रूप से dev सर्वर अनुमति सूची द्वारा अवरुद्ध किया जाना चाहिए।
केवल वे एप्लिकेशन प्रभावित हैं जो Vite dev सर्वर को नेटवर्क पर स्पष्ट रूप से उजागर करते हैं। "सामान्य" स्थैतिक उत्पादन बिल्ड इस भेद्यता से प्रभावित नहीं होते हैं।