CVE-2024-45811

Mittel4.8Veröffentlicht am 17. September 2024

Vite ist ein Frontend-Build-Tooling-Framework für JavaScript. In betroffenen Versionen können die Inhalte beliebiger Dateien an den Browser zurückgegeben werden. `@fs` verweigert den Zugriff auf Dateien außerhalb der Vite-Serving-Allow-Liste. Das Hinzufügen von `?import&raw` zur URL umgeht diese Einschränkung und gibt den Dateiinhalt zurück, sofern die Datei existiert. Dieses Problem wurde in den Versionen 5.4.6, 5.3.6, 5.2.14, 4.5.5 und 3.2.11 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Für diese Sicherheitslücke sind keine bekannten Umgehungslösungen vorhanden.

CVSS-Score4.8 / 10CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Schwachstellentyp (CWE)CWE-200, CWE-284

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank