CVE-2025-30208

Media5.3Pubblicata il 24 marzo 2025

Vite, un fornitore di strumenti per lo sviluppo frontend, presenta una vulnerabilità nelle versioni precedenti a 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10. `@fs` nega l'accesso ai file al di fuori dell'elenco dei percorsi consentiti per la distribuzione di Vite. L'aggiunta di `?raw??` o `?import&raw??` all'URL aggira questa limitazione e restituisce il contenuto del file, se esiste. Questo bypass esiste perché i separatori finali come `?` vengono rimossi in diversi punti, ma non vengono considerati nelle espressioni regolari delle stringhe di query. Il contenuto di file arbitrari può essere restituito al browser. Sono interessate solo le applicazioni che espongono esplicitamente il server di sviluppo Vite alla rete (utilizzando `--host` o l'opzione di configurazione `server.host`). Le versioni 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 risolvono il problema.

Preallarme: sfruttamento osservato

  • Sfruttamento osservato dal 28 apr 2025
  • Non ancora nel catalogo ufficiale CISA
  • Primo attacco osservato 34 giorni dopo la divulgazione
  • Confermata dai sensori, non solo da segnalazioni

Fonte: VulnCheck KEV · 15 set 2026 14 set 2026 13 set 2026 12 set 2026 11 set 2026 10 set 2026

Punteggio CVSS5.3 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Tipo di debolezza (CWE)CWE-200, CWE-284
Vendorvitejs

Prodotti coinvolti

VendorProdottoVersioni
vitejsvite< 4.5.10

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE