CVE-2025-31125

Moyenne5.3Publiée le 31 mars 2025

Vite est un framework d’outillage frontend pour javascript. Vite expose le contenu de fichiers non autorisés via ?inline&import ou ?raw?import. Seules les applications exposant explicitement le serveur de développement Vite au réseau (à l’aide de --host ou de l’option de configuration server.host) sont affectées. Cette vulnérabilité est corrigée dans les versions 6.2.4, 6.1.3, 6.0.13, 5.4.16 et 4.5.11.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 janv. 2026
  • Les agences fédérales américaines doivent la corriger avant le 12 févr. 2026 (BOD 22-01)
  • Première attaque observée 59 jours après la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 24 févr. 2026 22 janv. 2026 30 mai 2025

Score CVSS5.3 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-200, CWE-284
Éditeursvitejs

Produits concernés

ÉditeursProduitVersions
vitejsvite< 4.5.11

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE