Sploitus

Exploit for CVE-2025-30208

kitploit · 2026-09-06

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CC3305-CVE-2025-30208
# CVE-2025-30208

> Используя специальную строку запроса raw import на dev-сервере Vite, злоумышленник может читать произвольные файлы

## Краткое описание CVE

Dev-серверы Vite до версий 6.2.3, 6.1.2, 6.0.12, 5.4.15 и 4.5.10 могут обходить проверки доступа к файлам `server.fs.deny` для запросов `@fs`. Добавление `?raw??` или `?import&raw??` к URL `@fs` возвращает содержимое файлов, которые обычно должны быть заблокированы списком разрешений dev-сервера.

**Затрагиваются только приложения, которые явно предоставляют dev-сервер Vite в сеть**. «Обычные» статические production-сборки этой уязвимости не подвержены.

## Затронутые версии

  * Vite < 4.5.10
  * Vite >= 5.0.0, < 5.4.15
  * Vite >= 6.0.0, < 6.0.12
  * Vite >= 6.1.0, < 6.1.2
  * Vite >= 6.2.0, < 6.2.3



## Ссылки