CVE-2025-30208

Moyenne5.3Publiée le 24 mars 2025

Vite, fournisseur d’outils de développement frontend, présente une vulnérabilité dans les versions antérieures à 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10. `@fs` refuse l’accès aux fichiers situés en dehors de la liste d’autorisation de diffusion de Vite. L’ajout de `?raw??` ou de `?import&raw??` à l’URL contourne cette limitation et renvoie le contenu du fichier s’il existe. Ce contournement est possible parce que les séparateurs finaux tels que `?` sont supprimés à plusieurs endroits, mais ne sont pas pris en compte dans les expressions régulières des chaînes de requête. Le contenu de fichiers arbitraires peut être renvoyé au navigateur. Seules les applications exposant explicitement le serveur de développement Vite au réseau (à l’aide de `--host` ou de l’option de configuration `server.host`) sont concernées. Les versions 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10 corrigent le problème.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 28 avr. 2025
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 34 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Source : VulnCheck KEV · 15 sept. 2026 14 sept. 2026 13 sept. 2026 12 sept. 2026 11 sept. 2026 10 sept. 2026

Score CVSS5.3 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-200, CWE-284
Éditeursvitejs

Produits concernés

ÉditeursProduitVersions
vitejsvite< 4.5.10

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE