CVE-2025-31486
Vite позволяет обойти server.fs.deny с помощью .svg или относительных путей
- Опубликовано
- 3 апр. 2025 г.
- Обновлено
- 3 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 98,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Vite — это фреймворк для разработки фронтенда на JavaScript. Содержимое произвольных файлов может быть возвращено в браузер. Добавив `?.svg` с `?.wasm?init` или с заголовком `sec-fetch-dest: script`, можно было обойти ограничение `server.fs.deny`. Этот обход возможен только в том случае, если файл меньше `build.assetsInlineLimit` (по умолчанию: 4 кБ) и при использовании Vite 6.0+. Уязвимость затрагивает только приложения, явно открывающие dev-сервер Vite для сети (с помощью `--host` или опции конфигурации `server.host`). Уязвимость исправлена в версиях 4.5.12, 5.4.17, 6.0.14, 6.1.4 и 6.2.5.
Источники
6Контейнеризированная лабораторная среда для симуляции и эксплуатации CVE-2025-31486, уязвимости обхода пути в сервере разработки Vite, с пошаговыми инструкциями для практического обучения безопасности.
- CVE-2025-30208-31125-31486-32395Эксплойт
Руководство по эксплуатации и автоматизированный скрипт обнаружения для четырёх уязвимостей произвольного чтения файлов в dev-сервере Vite (CVE-2025-30208/31125/31486/32395) с примерами для Linux и Windows.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.