
CVE-2025-30208 exploit script
Usando uma string de consulta de importação raw especial em um servidor de desenvolvimento vite, um atacante pode ler arquivos arbitrários
Servidores de desenvolvimento Vite anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 podem contornar as verificações de acesso a arquivos server.fs.deny para requisições @fs. Anexar ?raw?? ou ?import&raw?? a uma URL @fs retorna o conteúdo de arquivos que normalmente deveriam ser bloqueados pela lista de permissões do servidor de desenvolvimento.
Apenas aplicações que expõem explicitamente o servidor de desenvolvimento Vite à rede são afetadas. As builds de produção estática "normais" não são afetadas por esta vulnerabilidade.