在 vite 开发服务器上使用特殊的原始导入查询字符串,攻击者可以读取任意文件
6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 之前的 Vite 开发服务器可以绕过针对 @fs 请求的 server.fs.deny 文件访问检查。在 @fs URL 后附加 ?raw?? 或 ?import&raw?? 会返回本应被开发服务器允许列表阻止的文件内容。
只有明确将 Vite 开发服务器暴露到网络上的应用程序才会受到影响。 “正常”的静态生产构建不受此漏洞影响。