CVE-2025-30208
Vite aggira server.fs.deny quando si utilizza ?raw??
- Pubblicato
- 24 mar 2025
- Aggiornato
- 24 mar 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 3 apr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vite, un fornitore di strumenti di sviluppo frontend, presenta una vulnerabilità nelle versioni precedenti alla 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10. `@fs` nega l'accesso ai file al di fuori della allow list di servizio di Vite. L'aggiunta di `?raw??` o `?import&raw??` all'URL bypassa questa limitazione e restituisce il contenuto del file, se esiste. Questo bypass esiste perché i separatori finali come `?` vengono rimossi in diversi punti, ma non vengono considerati nelle regex delle query string. Il contenuto di file arbitrari può essere restituito al browser. Sono interessate solo le app che espongono esplicitamente il server di sviluppo Vite alla rete (usando l'opzione di configurazione `--host` o `server.host`). Le versioni 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 risolvono il problema.
Fonti
23- CVE-2025-30208Scanner
Scanner per CVE-2025-30208 in Vite Dev Server, con supporto per scansione di singoli URL e di massa con più payload, multi-threading e output degli URL vulnerabili.
- CVE-2025-30208Exploit
Una PoC dello script di exploit per la vulnerabilità di Arbitrary File Read di Vite /@fs/ Path Traversal nel transformMiddleware (CVE-2025-30208).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.