Vite WebSocket 任意文件读取漏洞(CVE-2026-39363)

2026-04-14 Vite PoC No

Description

Vite Dev Server 5.0.0-beta.18、4.5.3 及更早版本在处理 WebSocket 接口中的 fetchModule命令时存在文件路径验证不当漏洞。服务器未对通过 WebSocket 接口处理 fetchModule 命令时的文件路径进行适当验证,允许远程攻击者通过构造恶意WebSocket 消息请求 file:// 协议 URL来读取服务器文件系统中的任意文件。这可能导致敏感配置文件、源代码、环境变量、数据库凭证和其他敏感信息的泄露。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities