CVE-2025-32395
Vite ha un bypass di server.fs.deny con un request-target non valido
- Pubblicato
- 10 apr 2025
- Aggiornato
- 10 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 76,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vite è un framework di tooling frontend per JavaScript. Prima delle versioni 6.2.6, 6.1.5, 6.0.15, 5.4.18 e 4.5.13, il contenuto di file arbitrari può essere restituito al browser se il server di sviluppo è in esecuzione su Node o Bun. La specifica HTTP 1.1 (RFC 9112) non consente # nel request-target. Tuttavia, un attaccante può inviare una tale richiesta. Per quelle richieste con una request-line non valida (che include il request-target), la specifica raccomanda di rifiutarle con 400 o 301. Lo stesso vale per HTTP 2. Su Node e Bun, quelle richieste non vengono rifiutate internamente e vengono passate al livello utente. Per quelle richieste, il valore di http.IncomingMessage.url contiene #. Vite presumeva che req.url non contenesse # quando controllava server.fs.deny, consentendo a questo tipo di richieste di bypassare il controllo. Sono interessate solo le app che espongono esplicitamente il server di sviluppo Vite alla rete (usando --host o l'opzione di configurazione server.host) e che eseguono il server di sviluppo Vite su runtime che non sono Deno (ad es. Node, Bun). Questa vulnerabilità è corretta in 6.2.6, 6.1.5, 6.0.15, 5.4.18 e 4.5.13.
Fonti
2Guida allo sfruttamento e script di rilevamento automatico per quattro vulnerabilità di lettura file arbitraria del server di sviluppo Vite (CVE-2025-30208/31125/31486/32395) con esempi Linux e Windows.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.