漏洞描述 Vite 是一种现代构建工具,可为 Web 应用程序提供快速的开发环境。Vite 假设请求在检查 server.fs.deny 时不会包含#,从而允许这类请求绕过检查。只有明确将 Vite 开发服务器暴露给网络(使用 --host 或 server.host 配置选项)并在非 Deno的运行时(例如 Node、Bun)上运行 Vite 开发服务器的应用程序才会受到影响。
相关漏洞推荐 POC CVE-2025-31486: Vite server.fs.deny Bypass - Local File Inclusion Vite 文件读取权限绕过(CVE-2025-46565) (CVE-2025-58751) Vite server.fs 安全绕过漏洞 POC CVE-2025-24963: Vitest Browser Mode - Local File Read POC CVE-2025-30208: Vite - Arbitrary File Read POC CVE-2025-31125: Vite Development Server - Path Traversal POC CVE-2025-30208: Vite 任意文件读取漏洞 POC CVE-2025-58751: Vite Dev Server - Path Traversal POC vite-config: Vite Configuration - File Exposure Vite /@fs/Users/doggy/Desktop/vite-project/ 文件读取漏洞(CVE-2025-32395) Vite 信息泄露漏洞 Vite 任意文件读取(CVE-2025-31486) Vite /@fs 文件读取漏洞(CVE-2025-30208/CVE-2025-31125)