【误差通告】Vite 恣意文件读取误差(CVE-2025-31125)

宣布时间 2025-04-01

一、误差概述


误差名称

Vite 恣意文件读取误差

CVE   ID

CVE-2025-31125

误差类型

信息泄露

发明时间

2025-04-01

误差评分

5.3

误差品级

中危

攻击向量

网络

所需权限

无

使用难度

高

用户交互

需要

PoC/EXP

已果真

在野使用

未发明


Vite是一个现代化的前端构建工具,旨在提供更快的开发体验。它通过基于原生ES�?榈目⒎衿�,在开发历程中实现极速热更新(HMR)。Vite在构建时使用了高度优化的打包工具,如esbuild,极大提高了构建速率。它支持多种前端框架(如React、Vue)并可以通过插件扩展功效。Vite的目的是简化前端开发事情流,并提升开发效率。


2025年4月1日,尊龙凯官网入口集团VSRC监测到Vite宣布的清静通告,指出在特定版本中保存恣意文件读取误差。攻击者可以通过?inline&import或?raw?import参数获取经由base64编码的非授权文件内容。该误差仅在开发服务器通过--host或server.host设置袒露至网络时,才可能被使用,误差评分5.3分,误差级别为中危。


二、影响规模


6.2.0 <= Vite <= 6.2.3
6.1.0 <= Vite <= 6.1.2
6.0.0 <= Vite <= 6.0.12
5.0.0 <= Vite <= 5.4.15
Vite <= 4.5.10


三、清静步伐


3.1 升级版本


官方已宣布修复版本,建议受影响用户尽快更新。


Vite >= 6.2.4
6.1.3 <= Vite < 6.2.0
6.0.13 <= Vite < 6.1.0
5.4.16 <= Vite < 6.0.0
4.5.11 <= Vite < 5.0.0


下载链接:https://github.com/vitejs/vite/releases/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://github.com/vitejs/vite/security/advisories/GHSA-4r4m-qw57-chr8
https://github.com/vitejs/vite
https://nvd.nist.gov/vuln/detail/CVE-2025-31125