跳到主要内容

中危

Vite Server.fs.deny安全绕过漏洞(CVE-2025-31125)

2025-03-31 10:12:27 公开 ,2026-07-02 05:56:24 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • CWE Top 25 (2024)
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) CWE-284 (Improper Access Control)
CAPEC:
CAPEC-116 (Excavation) CAPEC-13 (Subverting Environment Variable Values) CAPEC-169 (Footprinting) CAPEC-19 (Embedding Scripts within Scripts) CAPEC-22 (Exploiting Trust in Client) CAPEC-224 (Fingerprinting) CAPEC-285 (ICMP Echo Request Ping) CAPEC-287 (TCP SYN Scan) CAPEC-290 (Enumerate Mail Exchange (MX) Records) CAPEC-291 (DNS Zone Transfers) CAPEC-292 (Host Discovery) CAPEC-293 (Traceroute Route Enumeration) CAPEC-294 (ICMP Address Mask Request) CAPEC-295 (Timestamp Request) CAPEC-296 (ICMP Information Request) CAPEC-297 (TCP ACK Ping) CAPEC-298 (UDP Ping) CAPEC-299 (TCP SYN Ping) CAPEC-300 (Port Scanning) CAPEC-301 (TCP Connect Scan) CAPEC-302 (TCP FIN Scan) CAPEC-303 (TCP Xmas Scan) CAPEC-304 (TCP Null Scan) CAPEC-305 (TCP ACK Scan) CAPEC-306 (TCP Window Scan) CAPEC-307 (TCP RPC Scan) CAPEC-308 (UDP Scan) CAPEC-309 (Network Topology Mapping) CAPEC-310 (Scanning for Vulnerable Software) CAPEC-312 (Active OS Fingerprinting) CAPEC-313 (Passive OS Fingerprinting) CAPEC-317 (IP ID Sequencing Probe) CAPEC-318 (IP 'ID' Echoed Byte-Order Probe) CAPEC-319 (IP (DF) 'Don't Fragment Bit' Echoing Probe) CAPEC-320 (TCP Timestamp Probe) CAPEC-321 (TCP Sequence Number Probe) CAPEC-322 (TCP (ISN) Greatest Common Divisor Probe) CAPEC-323 (TCP (ISN) Counter Rate Probe) CAPEC-324 (TCP (ISN) Sequence Predictability Probe) CAPEC-325 (TCP Congestion Control Flag (ECN) Probe) CAPEC-326 (TCP Initial Window Size Probe) CAPEC-327 (TCP Options Probe) CAPEC-328 (TCP 'RST' Flag Checksum Probe) CAPEC-329 (ICMP Error Message Quoting Probe) CAPEC-330 (ICMP Error Message Echoing Integrity Probe) CAPEC-441 (Malicious Logic Insertion) CAPEC-472 (Browser Fingerprinting) CAPEC-478 (Modification of Windows Service Configuration) CAPEC-479 (Malicious Root Certificate) CAPEC-497 (File Discovery) CAPEC-502 (Intent Spoof) CAPEC-503 (WebView Exposure) CAPEC-508 (Shoulder Surfing) CAPEC-536 (Data Injected During Configuration) CAPEC-546 (Incomplete Data Deletion in a Multi-Tenant Environment) CAPEC-550 (Install New Service) CAPEC-551 (Modify Existing Service) CAPEC-552 (Install Rootkit) CAPEC-556 (Replace File Extension Handlers) CAPEC-558 (Replace Trusted Executable) CAPEC-562 (Modify Shared File) CAPEC-563 (Add Malicious File to Shared Webroot) CAPEC-564 (Run Software at Logon) CAPEC-573 (Process Footprinting) CAPEC-574 (Services Footprinting) CAPEC-575 (Account Footprinting) CAPEC-576 (Group Permission Footprinting) CAPEC-577 (Owner Footprinting) CAPEC-578 (Disable Security Software) CAPEC-59 (Session Credential Falsification through Prediction) CAPEC-60 (Reusing Session IDs (aka Session Replay)) CAPEC-616 (Establish Rogue Location) CAPEC-643 (Identify Shared Files/Directories on System) CAPEC-646 (Peripheral Footprinting) CAPEC-651 (Eavesdropping) CAPEC-79 (Using Slashes in Alternate Encoding)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-01-24 00:58:33

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
5.3

详细信息

漏洞类型
其他
漏洞描述
Vite是一个用于javascript的前端工具框架。Vite在dev模式下,通过transform中间件把磁盘文件映射成URL时,只依赖一组正则(inlineRE / rawRE/wasmInitRE等)做“黑名单”过滤,并未对最终磁盘路径做严格白名单校验。攻击者在URL尾部追加?raw?import或?inline&import&?inline=1.wasm?init这类复合查询串,即可让上述正则失效,从而读取server.fs.deny列表以外的任意文件。只有通过--host或server.host配置选项明确将Vite开发服务器暴露到网络的应用才会受到影响。
修复建议
请升级到6.2.4、6.1.3、6.0.13、5.4.16、4.5.11或更高版本,参考链接: https://github.com/vitejs/vite/security/advisories/GHSA-4r4m-qw57-chr8
缓解措施
1、开发阶段不要把--host 0.0.0.0写死;若必须局域网调试,用server.host: '127.0.0.1'或绑定到具体内网 IP。通过防火墙或VPN限制仅可信IP能访问dev server端口(默认5173)。 2、在vite.config.ts中显式收紧server.fs.allow白名单,仅允许项目根目录。保持server.fs.strict: true(默认即启用)。 3、对dev server访问日志进行实时收集,发现/@fs/且带?raw / ?inline的请求立即告警。对开发机/CI容器内的密钥、配置文件做最小权限(0400、专属用户组)。 4、禁止把dev server当成静态文件服务器长期运行。代码审查环节增加对vite版本号与lockfile的diff检查,防止回退到受影响版本。

参考链接