CVE-2025-31486
Viteでは、server.fs.deny が .svg または相対パスを使用してバイパスされる可能性があります
- 公開済み
- 2025/04/03
- 更新済み
- 2025/04/03
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N中 · 今後 30 日間
- パーセンタイル
- 98.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Viteは、JavaScript用のフロントエンドツールフレームワークです。任意のファイルの内容がブラウザに返される可能性があります。`?.svg` に `?.wasm?init` を付加するか、`sec-fetch-dest: script` ヘッダーを使用することで、`server.fs.deny` の制限をバイパスすることができました。このバイパスは、ファイルが `build.assetsInlineLimit`(デフォルト: 4kB)より小さい場合にのみ可能であり、Vite 6.0+ を使用している場合に限ります。Vite開発サーバーをネットワークに明示的に公開しているアプリ(`--host` または `server.host` 設定オプションを使用)のみが影響を受けます。この脆弱性は、4.5.12、5.4.17、6.0.14、6.1.4、および6.2.5で修正されています。
ソース
6コンテナ化されたラボ環境で、Viteの開発サーバーにおけるパストラバーサル脆弱性CVE-2025-31486をシミュレート・悪用し、ハンズオンセキュリティトレーニングのためのステップバイステップの指示を提供します。
4つのVite開発サーバーの任意ファイル読み取り脆弱性(CVE-2025-30208/31125/31486/32395)に対するエクスプロイトガイドおよび自動検出スクリプト(LinuxおよびWindowsの例付き)。
CVE-2025-30208系脆弱性の再現分析
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。