CVE-2025-30208

Mittel5.3Veröffentlicht am 24. März 2025

Vite, ein Anbieter von Frontend-Entwicklungswerkzeugen, weist in den Versionen vor 6.2.3, 6.1.2, 6.0.12, 5.4.15 und 4.5.10 eine Schwachstelle auf. `@fs` verweigert den Zugriff auf Dateien außerhalb der Allow-Liste für die Auslieferung durch Vite. Das Hinzufügen von `?raw??` oder `?import&raw??` zur URL umgeht diese Einschränkung und gibt den Dateiinhalt zurück, wenn die Datei vorhanden ist. Dieser Umgehungsweg besteht, weil nachgestellte Trennzeichen wie `?` an mehreren Stellen entfernt werden, aber in regulären Ausdrücken für Abfragezeichenfolgen nicht berücksichtigt werden. Die Inhalte beliebiger Dateien können an den Browser zurückgegeben werden. Betroffen sind nur Anwendungen, die den Vite-Entwicklungsserver ausdrücklich für das Netzwerk zugänglich machen (unter Verwendung von `--host` oder der Konfigurationsoption `server.host`). Die Versionen 6.2.3, 6.1.2, 6.0.12, 5.4.15 und 4.5.10 beheben das Problem.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 28. Apr. 2025
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 34 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Quelle: VulnCheck KEV · 15. Sept. 2026 14. Sept. 2026 13. Sept. 2026 12. Sept. 2026 11. Sept. 2026 10. Sept. 2026

CVSS-Score5.3 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Schwachstellentyp (CWE)CWE-200, CWE-284
Herstellervitejs

Betroffene Produkte

HerstellerProduktVersionen
vitejsvite< 4.5.10

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank