Dienstag · 15.09.2026 Ausgabe 5252 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-30208

5,3 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den Entwicklungsserver des Frontend-Werkzeugs Vite. Dessen @fs-Mechanismus soll den Zugriff auf Dateien außerhalb einer festgelegten Freigabeliste verhindern. Diese Schutzfunktion lässt sich jedoch umgehen, indem an die angeforderte URL bestimmte Query-Anhänge mit zusätzlichen Trennzeichen angehängt werden. Ursache ist eine Inkonsistenz in der Verarbeitung: Abschließende Trennzeichen wie das Fragezeichen werden an mehreren Stellen entfernt, die regulären Ausdrücke zur Auswertung der Query-Zeichenkette berücksichtigen sie aber nicht. Dadurch greift die Prüfung nicht mehr, und der Inhalt beliebiger vorhandener Dateien auf dem System wird an den Browser ausgeliefert. Betroffen sind ausschließlich Anwendungen, deren Vite-Entwicklungsserver bewusst im Netzwerk erreichbar gemacht wurde, etwa über die entsprechende Host-Option. In solchen Umgebungen können Angreifer Quellcode, Konfigurationsdateien oder darin enthaltene Zugangsdaten auslesen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln