CVE-2025-32395
Vite tem uma bypass de server.fs.deny com um request-target inválido
- Publicado
- 10 de abr. de 2025
- Atualizado
- 10 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 76,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vite Vite é um framework de ferramentas frontend para JavaScript. Antes das versões 6.2.6, 6.1.5, 6.0.15, 5.4.18 e 4.5.13, o conteúdo de arquivos arbitrários pode ser retornado ao navegador se o servidor de desenvolvimento estiver rodando em Node ou Bun. A especificação HTTP 1.1 (RFC 9112) não permite `#` no request-target. Embora um atacante possa enviar tal requisição. Para essas requisições com request-line inválido (que inclui o request-target), a especificação recomenda rejeitá-las com 400 ou 301. O mesmo pode ser dito para HTTP 2. Em Node e Bun, essas requisições não são rejeitadas internamente e são passadas para o código do usuário. Para essas requisições, o valor de `http.IncomingMessage.url` contém `#`. O Vite assumia que `req.url` não conteria `#` ao verificar `server.fs.deny`, permitindo que esses tipos de requisições contornassem a verificação. Apenas aplicações que expõem explicitamente o servidor de desenvolvimento do Vite à rede (usando `--host` ou a opção de configuração `server.host`) e que executam o servidor de desenvolvimento do Vite em runtimes que não sejam Deno (ex.: Node, Bun) são afetadas. Esta vulnerabilidade foi corrigida nas versões 6.2.6, 6.1.5, 6.0.15, 5.4.18 e 4.5.13.
Fontes
2Guia de exploração e script automatizado de detecção para quatro vulnerabilidades de leitura arbitrária de arquivos no servidor de desenvolvimento Vite (CVE-2025-30208/31125/31486/32395) com exemplos para Linux e Windows.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.