PT-2026-45491 · Vitest · Vitest
CVE-2026-47428
·
Publicado
2026-06-01
·
Atualizado
2026-07-16
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vitest versões 4.0.17 até 4.1.5
Vitest versões 5.0.0-beta.0 até 5.0.0-beta.2
Description
No modo de navegador, o software disponibiliza o endpoint '/ vitest test /' onde o parâmetro de consulta
otelCarrier é inserido diretamente em um script de módulo inline. Como esse valor é tratado como código-fonte JavaScript em vez de dados, uma URL manipulada pode executar JavaScript arbitrário na origem do servidor Vitest. Isso pode ser utilizado para recuperar o VITEST API TOKEN, que autentica as APIs de WebSocket. Em configurações locais, o comprometimento desse token pode ser encadeado para alcançar a execução de código no lado do servidor, utilizando a API de navegador autenticada para modificar o arquivo vite.config.ts, que é então executado pelo Node quando a configuração é recarregada.Recommendations
Atualize o Vitest para a versão 4.1.6 ou 5.0.0-beta.3.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vitest