## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CC3305-CVE-2025-30208
# CVE-2025-30208
> Используя специальную строку запроса raw import на dev-сервере Vite, злоумышленник может читать произвольные файлы
## Краткое описание CVE
Dev-серверы Vite до версий 6.2.3, 6.1.2, 6.0.12, 5.4.15 и 4.5.10 могут обходить проверки доступа к файлам `server.fs.deny` для запросов `@fs`. Добавление `?raw??` или `?import&raw??` к URL `@fs` возвращает содержимое файлов, которые обычно должны быть заблокированы списком разрешений dev-сервера.
**Затрагиваются только приложения, которые явно предоставляют dev-сервер Vite в сеть**. «Обычные» статические production-сборки этой уязвимости не подвержены.
## Затронутые версии
* Vite < 4.5.10
* Vite >= 5.0.0, < 5.4.15
* Vite >= 6.0.0, < 6.0.12
* Vite >= 6.1.0, < 6.1.2
* Vite >= 6.2.0, < 6.2.3
## Ссылки