CVE-2025-31125
Vite 的 server.fs.deny 可被带有 ?import 查询的 inline 和 raw 绕过
- 已发布
- 2025年3月31日
- 已更新
- 2026年1月23日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年1月22日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N高 · 未来 30 天
- 百分位
- 99.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
Vite 是一个用于 JavaScript 的前端工具框架。Vite 会通过 ?inline&import 或 ?raw?import 暴露未允许文件的内容。只有明确将 Vite 开发服务器暴露到网络(使用 --host 或 server.host 配置选项)的应用才会受到影响。该漏洞已在 6.2.4、6.1.3、6.0.13、5.4.16 和 4.5.11 版本中修复。
来源
7Vite WASM 导入路径遍历 🛡️
- ViteVulScan漏洞利用
针对CVE-2025-30208和CVE-2025-31125的漏洞利用
Exploitation guide and automated detection script for four Vite dev server arbitrary file read vulnerabilities (CVE-2025-30208/31125/31486/32395) with Linux and Windows examples. 翻译: 针对四个 Vite 开发服务器任意文件读取漏洞 (CVE-2025-30208/31125/31486/32395) 的利用指南和自动化检测脚本,包含 Linux 和 Windows 示例。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。