CVE-2025-30208
Vite, fournisseur d’outils de développement frontend, présente une vulnérabilité dans les versions antérieures à 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10. `@fs` refuse l’accès aux fichiers situés en dehors de la liste d’autorisation de diffusion de Vite. L’ajout de `?raw??` ou de `?import&raw??` à l’URL contourne cette limitation et renvoie le contenu du fichier s’il existe. Ce contournement est possible parce que les séparateurs finaux tels que `?` sont supprimés à plusieurs endroits, mais ne sont pas pris en compte dans les expressions régulières des chaînes de requête. Le contenu de fichiers arbitraires peut être renvoyé au navigateur. Seules les applications exposant explicitement le serveur de développement Vite au réseau (à l’aide de `--host` ou de l’option de configuration `server.host`) sont concernées. Les versions 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10 corrigent le problème.
Alerte précoce : exploitation observée
- Exploitation observée depuis le 28 avr. 2025
- Pas encore dans le catalogue officiel de la CISA
- Première attaque observée 34 jours après la divulgation
- Confirmée par des capteurs, pas seulement par des signalements
Source : VulnCheck KEV · 15 sept. 2026 14 sept. 2026 13 sept. 2026 12 sept. 2026 11 sept. 2026 10 sept. 2026
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| vitejs | vite | < 4.5.10 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
