Vite Dev Server /node_modules/.vite/deps 文件读取漏洞 (CVE-2026-39365)

2026-04-10 Vite Dev Server PoC No

Description

Vite 是一个现代化的前端构建工具,其开发服务器在特定版本中存在路径遍历漏洞。该漏洞源于开发服务器在处理优化依赖项(optimized deps)的 .map 文件请求时,未对 URL 中的 ../ 路径遍历序列进行有效限制,导致攻击者能够绕过 server.fs.strict 安全配置。利用此漏洞,攻击者可读取项目根目录之外的任意 .map 文件,从而泄露文件系统的绝对路径,并可能获取包含敏感源代码或配置信息的源映射文件。该漏洞利用难度低,影响暴露在公网上的 Vite 开发服务器,可导致敏感信息泄露,建议相关开发人员立即升级至安全版本以规避风险。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities