CVE-2025-30208

Media5.3Publicada el 24 de marzo de 2025

Vite, un proveedor de herramientas de desarrollo frontend, presenta una vulnerabilidad en las versiones anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10. `@fs` deniega el acceso a archivos fuera de la lista de permitidos del servidor de Vite. Añadir `?raw??` o `?import&raw??` a la URL omite esta limitación y devuelve el contenido del archivo si existe. Este bypass existe porque los separadores finales, como `?`, se eliminan en varios lugares, pero no se tienen en cuenta en las expresiones regulares de las cadenas de consulta. El contenido de archivos arbitrarios puede devolverse al navegador. Solo se ven afectadas las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red (usando `--host` o la opción de configuración `server.host`). Las versiones 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10 corrigen el problema.

Preaviso: explotación observada

  • Explotación observada desde el 28 abr 2025
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 34 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Fuente: VulnCheck KEV · 15 sept 2026 14 sept 2026 13 sept 2026 12 sept 2026 11 sept 2026 10 sept 2026

Puntuación CVSS5.3 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Tipo de debilidad (CWE)CWE-200, CWE-284
Fabricantesvitejs

Productos afectados

FabricantesProductoVersiones
vitejsvite< 4.5.10

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE