CVE-2025-30208
Viteは?raw??使用時にserver.fs.denyをバイパスする
- 公開済み
- 2025/03/24
- 更新済み
- 2025/03/24
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2025/04/03
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N高 · 今後 30 日間
- パーセンタイル
- 99.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
フロントエンド開発ツールを提供するViteには、6.2.3、6.1.2、6.0.12、5.4.15、4.5.10より前のバージョンに脆弱性があります。`@fs` は、Viteの配信許可リストの外部にあるファイルへのアクセスを拒否します。URLに `?raw??` または `?import&raw??` を追加すると、この制限が回避され、ファイルが存在する場合にそのファイルの内容が返されます。このバイパスが存在するのは、`?` のような末尾のセパレータが複数の場所で削除されるものの、クエリ文字列の正規表現では考慮されないためです。任意のファイルの内容がブラウザに返される可能性があります。影響を受けるのは、Vite開発サーバーをネットワークに明示的に公開しているアプリのみです(`--host` または `server.host` 設定オプションを使用)。バージョン 6.2.3、6.1.2、6.0.12、5.4.15、および 4.5.10 でこの問題は修正されています。
ソース
23- CVE-2025-30208スキャナー
CVE-2025-30208のVite Dev Server用スキャナー。単一および複数URLのスキャンに対応し、複数のペイロード、マルチスレッド、脆弱なURLの出力を備えています。
- CVE-2025-30208エクスプロイト
Vite /@fs/ Path Traversal(transformMiddleware内)の任意ファイル読み取り脆弱性(CVE-2025-30208)に対するエクスプロイトスクリプトのPoC。
- CVE-2025-30208エクスプロイト
CVE-2025-30208 エクスプロイトスクリプト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。