CVE-2025-30208
Vite 在使用 ?raw?? 时绕过 server.fs.deny
- 已发布
- 2025年3月24日
- 已更新
- 2025年3月24日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2025年4月3日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N高 · 未来 30 天
- 百分位
- 99.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Vite 是一款前端开发工具,其 6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 之前的版本存在一个漏洞。`@fs` 会拒绝访问 Vite 服务允许列表之外的文件。向 URL 添加 `?raw??` 或 `?import&raw??` 可绕过此限制,并在文件存在时返回其内容。此绕过之所以存在,是因为 `?` 等尾随分隔符会在多处被移除,但查询字符串正则表达式并未将其考虑在内。任意文件的内容都可能被返回给浏览器。只有明确将 Vite 开发服务器暴露到网络(使用 `--host` 或 `server.host` 配置选项)的应用才会受到影响。6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 版本修复了该问题。
来源
23# CVE-2025-30208 Vite 开发服务器扫描器 支持单个及批量 URL 扫描,内置多种载荷、多线程,并输出存在漏洞的 URL。
- CVE-2025-30208漏洞利用
针对Vite /@fs/路径遍历中transformMiddleware任意文件读取漏洞(CVE-2025-30208)的利用脚本PoC。
- CVE-2025-30208漏洞利用
CVE-2025-30208 漏洞利用脚本
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。