
CVE-2025-30208 exploit script
Vite 개발 서버에서 특수 원시 임포트 쿼리 문자열을 사용하면 공격자가 임의의 파일을 읽을 수 있습니다.
6.2.3, 6.1.2, 6.0.12, 5.4.15, 4.5.10 이전 버전의 Vite 개발 서버는 @fs 요청에 대한 server.fs.deny 파일 접근 검사를 우회할 수 있습니다. @fs URL에 ?raw?? 또는 ?import&raw??를 추가하면 일반적으로 개발 서버 허용 목록에 의해 차단되어야 하는 파일의 내용이 반환됩니다.
Vite 개발 서버를 네트워크에 명시적으로 노출하는 애플리케이션만 영향을 받습니다. "일반적인" 정적 프로덕션 빌드는 이 취약점의 영향을 받지 않습니다.