
Ambiente de laboratório conteinerizado para simular e explorar a CVE-2025-31486, uma vulnerabilidade de path traversal no servidor de desenvolvimento do Vite, com instruções passo a passo para treinamento prático de segurança.
Um ambiente de laboratório prático e conteinerizado para simular e explorar a vulnerabilidade de Path Traversal no servidor de desenvolvimento do Vite, identificada como CVE-2025-31486.
Este laboratório demonstra uma vulnerabilidade significativa de Path Traversal encontrada em versões antigas do Vite, uma ferramenta moderna de construção para desenvolvimento web. A vulnerabilidade permite que um invasor ignore restrições de segurança no servidor de desenvolvimento do Vite e leia arquivos arbitrários do sistema de arquivos local.
O cerne do problema está na forma como o plugin de assets do Vite processa URLs. Ao criar uma URL especial com sufixos como ?.svg e ?.wasm?init, um invasor pode enganar o servidor para que ele pule verificações críticas de segurança (especificamente a função ), concedendo acesso a arquivos confidenciais como .
server.fs.deny/etc/passwd--host.build.assetsInlineLimit (padrão é 4KB), pois o Vite incorpora esses arquivos como strings Base64 em sua resposta.Este repositório contém tudo que você precisa para executar com segurança um servidor Vite vulnerável e realizar o exploit você mesmo. Você pode executar a simulação de duas maneiras:
Obtenha um ambiente de desenvolvimento completo e baseado em nuvem em segundos. Nenhuma configuração local necessária.
Iniciar Codespace: Clique no botão "Open in GitHub Codespaces" no topo deste README.
Aguardar Configuração: O GitHub preparará seu ambiente em nuvem. Isso pode levar um minuto. Um terminal aparecerá na parte inferior do editor quando estiver pronto.
Iniciar o Servidor Vulnerável: No terminal, execute o seguinte comando único:
docker compose up
Você verá uma saída indicando que o servidor de desenvolvimento Vite vulnerável está em execução e acessível.
Realizar o Exploit:
+ no painel de terminal).Se você preferir executar o laboratório em sua própria máquina, siga estas etapas.
Pré-requisitos:
Instruções:
Clonar o Repositório:
git clone https://github.com/hackmelocal/CVE-2025-31486-Simulation.git
cd CVE-2025-31486-Simulation
Iniciar o Servidor Vulnerável: No seu terminal, execute o comando único:
docker compose up
Este comando criará a imagem Docker (se ainda não foi criada) e iniciará o servidor Vite vulnerável.
Realizar o Exploit: