CVE-2025-31125
В Vite server.fs.deny обходится для inline и raw с помощью параметра ?import
- Опубликовано
- 31 мар. 2025 г.
- Обновлено
- 23 янв. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 22 янв. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NВысокий · следующие 30 дней
- Процентиль
- 99,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Vite — это фреймворк для фронтенд-инструментария на JavaScript. Vite раскрывает содержимое неразрешённых файлов с помощью `?inline&import` или `?raw?import`. Уязвимость затрагивает только приложения, которые явно открывают dev-сервер Vite для сети (с помощью `--host` или опции конфигурации `server.host`). Эта уязвимость исправлена в версиях 6.2.4, 6.1.3, 6.0.13, 5.4.16 и 4.5.11.
Источники
7Vite WASM Обход пути импорта 🛡️
- ViteVulScanЭксплойт
针对CVE-2025-30208和CVE-2025-31125的漏洞利用
- CVE-2025-30208-31125-31486-32395Эксплойт
Руководство по эксплуатации и автоматизированный скрипт обнаружения для четырёх уязвимостей произвольного чтения файлов в dev-сервере Vite (CVE-2025-30208/31125/31486/32395) с примерами для Linux и Windows.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.