PT-2025-13812 · Vite · Vite
CVE-2025-31125
·
Publicado
2025-03-31
·
Atualizado
2026-02-18
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vite 4.5.11, 5.4.16, 6.0.13, 6.1.3 e 6.2.4
Descrição
O Vite, um framework de ferramentas de frontend para JavaScript, possui um problema onde expõe o conteúdo de arquivos não autorizados através do uso dos parâmetros de consulta
?inline&import ou ?raw?import. Isso ocorre apenas quando o servidor de desenvolvimento do Vite está explicitamente exposto à rede, seja através da opção de linha de comando --host ou da configuração server.host. A vulnerabilidade permite que atacantes potencialmente leiam arquivos arbitrários, com o conteúdo sendo codificado em base64. O problema não requer o uso do caminho /@fs/ para arquivos dentro da raiz do projeto. Explorações de prova de conceito envolvem a criação de URLs com os parâmetros de consulta específicos para solicitar o conteúdo do arquivo.Recomendações
Atualize para a versão 6.2.4 do Vite.
Atualize para a versão 6.1.3 do Vite.
Atualize para a versão 6.0.13 do Vite.
Atualize para a versão 5.4.16 do Vite.
Atualize para a versão 4.5.11 do Vite.
Exploit
Correção
Information Disclosure
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vite