Vite Websocket 文件读取漏洞(CVE-2026-39363)

2026-04-10 Vite Websocket PoC No

Description

Vite 是由 Vue.js 作者尤雨溪创建的下一代前端构建工具,在开发过程中提供极快的热模块替换(HMR)。Vite Dev Server 5.0.0-beta.18、4.5.3 及更早版本在处理 WebSocket 接口中的 fetchModule 命令时存在文件路径验证不当漏洞。服务器未对通过 WebSocket 接口处理 fetchModule 命令时的文件路径进行适当验证,允许远程攻击者通过构造恶意 WebSocket 消息请求 file:// 协议 URL 来读取服务器文件系统中的任意文件。这可能导致敏感配置文件、源代码、环境变量、数据库凭证和其他敏感信息的泄露。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities