
CVE-2025-30208 漏洞利用脚本
Используя специальную строку запроса raw import на dev-сервере Vite, злоумышленник может читать произвольные файлы
Dev-серверы Vite до версий 6.2.3, 6.1.2, 6.0.12, 5.4.15 и 4.5.10 могут обходить проверки доступа к файлам server.fs.deny для запросов @fs. Добавление ?raw?? или ?import&raw?? к URL @fs возвращает содержимое файлов, которые обычно должны быть заблокированы списком разрешений dev-сервера.
Затрагиваются только приложения, которые явно предоставляют dev-сервер Vite в сеть. «Обычные» статические production-сборки этой уязвимости не подвержены.