PT-2025-51776 · Vitejs · @Vitejs/Plugin-Rs
CVE-2025-68155
·
Publicado
2025-12-16
·
Atualizado
2025-12-17
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do @vitejs/plugin-rs anteriores à 0.5.8
Descrição
O software
@vitejs/plugin-rs, que fornece suporte a React Server Components (RSC) para o Vite, possui uma vulnerabilidade onde o endpoint da API / vite rsc findSourceMapURL permite leitura arbitrária de arquivos sem autenticação durante o modo de desenvolvimento. Um atacante pode potencialmente ler qualquer arquivo acessível ao processo do Node.js enviando uma requisição HTTP especialmente elaborada. A requisição inclui uma URL file:// dentro do parâmetro de query filename.Recomendações
Atualize para a versão 0.5.8 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Vitejs/Plugin-Rs