Vite ist ein Build- und Entwicklungswerkzeug für JavaScript-Frontends und stellt während der Entwicklung einen lokalen Webserver bereit. Dieser Server besitzt mit dem Präfix @fs einen Mechanismus, der den Zugriff auf Dateien außerhalb einer festgelegten Freigabeliste unterbinden soll. Die Prüfung lässt sich jedoch umgehen: Hängt ein Angreifer der angeforderten URL bestimmte Abfrageparameter an, die Vite anweisen, die Datei als Rohinhalt zu importieren, greift die Zugriffsbeschränkung nicht mehr. In der Folge liefert der Entwicklungsserver den Inhalt beliebiger Dateien des Dateisystems an den Browser aus, sofern diese existieren. Damit können vertrauliche Inhalte wie Konfigurationsdateien, Zugangsdaten oder Quellcode ausgelesen werden, die eigentlich außerhalb des freigegebenen Projektverzeichnisses liegen. Betroffen sind Umgebungen, in denen der Vite-Entwicklungsserver über das Netzwerk erreichbar ist. Umgehungslösungen sind nicht bekannt, die Schwachstelle wurde durch Aktualisierungen behoben.
CVE-2024-45811
4,8
MEDIUM
CVSS Basis-Score
Beschreibung