PT-2025-13812 · Vite · Vite

CVE-2025-31125

·

Publicado

2025-03-31

·

Atualizado

2026-02-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Vite 4.5.11, 5.4.16, 6.0.13, 6.1.3 e 6.2.4
Descrição O Vite, um framework de ferramentas de frontend para JavaScript, possui um problema onde expõe o conteúdo de arquivos não autorizados através do uso dos parâmetros de consulta ?inline&import ou ?raw?import. Isso ocorre apenas quando o servidor de desenvolvimento do Vite está explicitamente exposto à rede, seja através da opção de linha de comando --host ou da configuração server.host. A vulnerabilidade permite que atacantes potencialmente leiam arquivos arbitrários, com o conteúdo sendo codificado em base64. O problema não requer o uso do caminho /@fs/ para arquivos dentro da raiz do projeto. Explorações de prova de conceito envolvem a criação de URLs com os parâmetros de consulta específicos para solicitar o conteúdo do arquivo.
Recomendações Atualize para a versão 6.2.4 do Vite. Atualize para a versão 6.1.3 do Vite. Atualize para a versão 6.0.13 do Vite. Atualize para a versão 5.4.16 do Vite. Atualize para a versão 4.5.11 do Vite.

Exploit

Correção

Information Disclosure

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-31125
GHSA-4R4M-QW57-CHR8

Produtos afetados

Vite