CVE-2025-30208
Vite가 ?raw?? 사용 시 server.fs.deny를 우회함
- 게시됨
- 2025. 3. 24.
- 업데이트됨
- 2025. 3. 24.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2025. 4. 3.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N높음 · 다음 30일
- 백분위수
- 99.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
프런트엔드 개발 도구를 제공하는 Vite는 6.2.3, 6.1.2, 6.0.12, 5.4.15 및 4.5.10 이전 버전에서 취약점이 있습니다. `@fs`는 Vite 서빙 허용 목록 외부의 파일에 대한 접근을 거부합니다. URL에 `?raw??` 또는 `?import&raw??`를 추가하면 이 제한을 우회하여 파일이 존재할 경우 파일 내용을 반환합니다. 이 우회는 `?`와 같은 후행 구분자가 여러 곳에서 제거되지만 쿼리 문자열 정규식에서는 고려되지 않기 때문에 발생합니다. 임의의 파일 내용이 브라우저에 반환될 수 있습니다. Vite 개발 서버를 네트워크에 명시적으로 노출하는 앱(`--host` 또는 `server.host` 설정 옵션 사용)만 영향을 받습니다. 6.2.3, 6.1.2, 6.0.12, 5.4.15 및 4.5.10 버전에서 이 문제가 수정되었습니다.
소스
23CVE-2025-30208용 Vite Dev Server 스캐너로, 단일 및 대량 URL 스캔을 지원하며 여러 페이로드, 멀티스레딩, 취약한 URL 출력을 제공합니다.
- CVE-2025-30208익스플로잇
Vite /@fs/ transformMiddleware의 경로 탐색 임의 파일 읽기 취약점(CVE-2025-30208)에 대한 익스플로잇 스크립트 PoC입니다.
- CVE-2025-30208익스플로잇
CVE-2025-30208 악용 스크립트
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.