CVE-2024-45811

Media4.8Pubblicata il 17 settembre 2024

Vite è un framework di strumenti di compilazione frontend per javascript. Nelle versioni interessate, il contenuto di file arbitrari può essere restituito al browser. `@fs` nega l'accesso ai file al di fuori della lista di file consentiti per la distribuzione di Vite. Aggiungere `?import&raw` all'URL aggira questa limitazione e restituisce il contenuto del file, se esiste. Questo problema è stato corretto nelle versioni 5.4.6, 5.3.6, 5.2.14, 4.5.5 e 3.2.11. Si consiglia agli utenti di effettuare l'aggiornamento. Non esistono workaround noti per questa vulnerabilità.

Punteggio CVSS4.8 / 10CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Tipo di debolezza (CWE)CWE-200, CWE-284

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE