Vite /.env?raw?? 文件读取漏洞(CVE-2026-39364)

2026-05-29 Vite PoC No

Description

Vite 是由原生 ESM 驱动的 Web 开发构建工具,具有极速的热模块替换(HMR)特性,专为现代前端开发优化。Vite 开发服务器在 6.4.3、6.3.4、5.4.23 之前的版本中存在文件读取漏洞。当使用 --host 或 server.host 选项启动 Vite 开发服务器时,未授权的攻击者可以通过在请求路径中添加 ?raw?? 参数绕过 server.fs.deny 的静态文件访问限制,读取项目根目录下的敏感文件,包括 .env 环境配置文件、证书、密钥等。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities