
CVE-2025-30208 エクスプロイトスクリプト
特殊な raw import クエリ文字列を使用することで、Vite 開発サーバー上で攻撃者が任意のファイルを読み取ることができます。
Vite 開発サーバーのバージョン 6.2.3 未満、6.1.2 未満、6.0.12 未満、5.4.15 未満、4.5.10 未満では、@fs リクエストに対する server.fs.deny ファイルアクセスチェックがバイパスされる可能性があります。@fs URL に ?raw?? または ?import&raw?? を追加すると、通常は開発サーバーの許可リストによってブロックされるファイルの内容が返されます。
影響を受けるのは、Vite 開発サーバーを明示的にネットワークに公開しているアプリケーションのみです。 「通常の」静的プロダクションビルドは、この脆弱性の影響を受けません。