Description
Vite 是一个现代化的前端构建工具,其开发服务器在特定版本中存在路径遍历漏洞。该漏洞源于开发服务器在处理优化依赖项(optimized deps)的 .map 文件请求时,未对 URL 中的 ../ 路径遍历序列进行有效限制,导致攻击者能够绕过 server.fs.strict 安全配置。利用此漏洞,攻击者可读取项目根目录之外的任意 .map 文件,从而泄露文件系统的绝对路径,并可能获取包含敏感源代码或配置信息的源映射文件。该漏洞利用难度低,影响暴露在公网上的 Vite 开发服务器,可导致敏感信息泄露,建议相关开发人员立即升级至安全版本以规避风险。