Vite bypasses server.fs.deny when using `?raw??`
97Vexday Risk Score
Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.
ssvc Actcvss 5.3epss 75%
de la publicación al arma0 días
Publicada en NVD24 mar
1ª PoC21 mar
VulnCheck+35d
probabilidad de explotación
75%top 1% de las CVE
explotación observada
síVulnCheck
52 exploit(s) público(s)
Vite, a provider of frontend development tooling, has a vulnerability in versions prior to 6.2.3, 6.1.2, 6.0.12, 5.4.15, and 4.5.10. `@fs` denies access to files outside of Vite serving allow list. Adding `?raw??` or `?import&raw??` to the URL bypasses this limitation and returns the file content if it exists. This bypass exists because trailing separators such as `?` are removed in several places, but are not accounted for in query string regexes. The contents of arbitrary files can be returned to the browser. Only apps explicitly exposing the Vite dev server to the network (using `--host` or `server.host` config option) are affected. Versions 6.2.3, 6.1.2, 6.0.12, 5.4.15, and 4.5.10 fix the issue.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Productos afectados
vitejs · vitePoCs públicas encontradas — 52
exploitdbwww.exploit-db.com/exploits/52111no verificadogithubgithub.com/ThumpBo/CVE-2025-30208-EXP★ 196githubgithub.com/xuemian168/CVE-2025-30208★ 48githubgithub.com/4xura/CVE-2025-30208★ 10githubgithub.com/ThemeHackers/CVE-2025-30208★ 10githubgithub.com/marino-admin/Vite-CVE-2025-30208-Scanner★ 10githubgithub.com/jackieya/ViteVulScan★ 7githubgithub.com/4m3rr0r/CVE-2025-30208-PoC★ 7githubgithub.com/nkuty/CVE-2025-30208-31125-31486-32395★ 5githubgithub.com/On1onss/CVE-2025-30208★ 4githubgithub.com/r0ngy40/CVE-2025-30208-Series★ 3githubgithub.com/imbas007/CVE-2025-30208-template★ 1githubgithub.com/lilil3333/Vite-CVE-2025-30208-EXP★ 1githubgithub.com/TH-SecForge/CVE-2025-30208★ 1githubgithub.com/keklick1337/CVE-2025-30208-ViteVulnScanner★ 1githubgithub.com/sumeet-darekar/CVE-2025-30208★ 1githubgithub.com/sadhfdw129/CVE-2025-30208-Vite★ 0githubgithub.com/Lusensec/CVE-2025-30208★ 0githubgithub.com/iSee857/CVE-2025-30208-PoC★ 0githubgithub.com/MiclelsonCN/CVE-2025-30208_POC★ 0githubgithub.com/HazaVVIP/CVE-2025-30208★ 0githubgithub.com/0xshaheen/CVE-2025-30208★ 0githubgithub.com/HaGsec/CVE-2025-30208★ 0githubgithub.com/cc3305/CVE-2025-30208★ 0vulncheckvulncheck.com/xdb/bb5065ec0b7ano verificadovulncheckvulncheck.com/xdb/41f5125956cbno verificadovulncheckvulncheck.com/xdb/471869748223no verificadovulncheckvulncheck.com/xdb/e32d7a06be19no verificadovulncheckvulncheck.com/xdb/90a18ae15449no verificadovulncheckvulncheck.com/xdb/388dd832b246no verificadovulncheckvulncheck.com/xdb/5e7ec44b1362no verificadovulncheckvulncheck.com/xdb/2b49283dffeeno verificadovulncheckvulncheck.com/xdb/e33919a9052ano verificadovulncheckvulncheck.com/xdb/6cf8cde60cdeno verificadovulncheckvulncheck.com/xdb/24952455a76cno verificadovulncheckvulncheck.com/xdb/548faa8fa166no verificadovulncheckvulncheck.com/xdb/17f3c0aa6eb8no verificadovulncheckvulncheck.com/xdb/c07d38ebc777no verificadovulncheckvulncheck.com/xdb/e32c52f19c5bno verificadovulncheckvulncheck.com/xdb/80a9c1d50a28no verificadovulncheckvulncheck.com/xdb/9ec1c547aa75no verificadovulncheckvulncheck.com/xdb/d281d302d090no verificadovulncheckvulncheck.com/xdb/e849c744163eno verificadovulncheckvulncheck.com/xdb/116a9432fccano verificadovulncheckvulncheck.com/xdb/7216ff7bdb87no verificadovulncheckvulncheck.com/xdb/573055c0e76ano verificadovulncheckvulncheck.com/xdb/461563839aeeno verificadovulncheckvulncheck.com/xdb/8ae6806b4071no verificadovulncheckvulncheck.com/xdb/c84cbb3fd16bno verificadovulncheckvulncheck.com/xdb/108529b531b0no verificadovulncheckvulncheck.com/xdb/14e5ead281aeno verificadovulncheckvulncheck.com/xdb/5e5666f6e4b5no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://github.com/vitejs/vite/commit/315695e9d97cc6cfa7e6d9e0229fb50cdae3d9f4https://github.com/vitejs/vite/commit/80381c38d6f068b12e6e928cd3c616bd1d64803chttps://github.com/vitejs/vite/commit/807d7f06d33ab49c48a2a3501da3eea1906c0d41https://github.com/vitejs/vite/commit/92ca12dc79118bf66f2b32ff81ed09e0d0bd07cahttps://github.com/vitejs/vite/commit/f234b5744d8b74c95535a7b82cc88ed2144263c1https://github.com/vitejs/vite/security/advisories/GHSA-x574-m823-4x7w