
CVE-2025-30208 script di exploit
Utilizzando una speciale stringa di query di importazione raw su un server di sviluppo Vite, un attaccante può leggere file arbitrari
I server di sviluppo Vite precedenti alla versione 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 possono bypassare i controlli di accesso ai file server.fs.deny per le richieste @fs. Aggiungendo ?raw?? o ?import&raw?? a un URL @fs si ottengono i contenuti di file che normalmente dovrebbero essere bloccati dalla lista di permessi del server di sviluppo.
Solo le applicazioni che espongono esplicitamente il server di sviluppo Vite alla rete sono interessate. I build statici di produzione "normali" non sono affetti da questa vulnerabilità.