CVE-2025-30208
Vite contorna server.fs.deny ao usar ?raw??
- Publicado
- 24 de mar. de 2025
- Atualizado
- 24 de mar. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 3 de abr. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vite, um provedor de ferramentas de desenvolvimento frontend, apresenta uma vulnerabilidade nas versões anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10. O `@fs` nega o acesso a arquivos fora da lista de permissões do Vite. Adicionar `?raw??` ou `?import&raw??` à URL contorna essa limitação e retorna o conteúdo do arquivo, caso ele exista. Esse bypass existe porque separadores finais, como `?`, são removidos em vários lugares, mas não são considerados nas regexes de query string. O conteúdo de arquivos arbitrários pode ser retornado ao navegador. Somente aplicações que expõem explicitamente o servidor de desenvolvimento do Vite à rede (usando `--host` ou a opção de configuração `server.host`) são afetadas. As versões 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 corrigem o problema.
Fontes
23- CVE-2025-30208Scanner
Scanner para CVE-2025-30208 no Vite Dev Server, com suporte a varredura de URLs únicas e em massa, múltiplos payloads, multithreading e saída de URLs vulneráveis.
- CVE-2025-30208Exploit
Um PoC do script de exploit para a vulnerabilidade de leitura arbitrária de arquivos do Path Traversal /@fs/ do Vite no transformMiddleware (CVE-2025-30208).
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.