PT-2025-51776 · Vitejs · @Vitejs/Plugin-Rs

CVE-2025-68155

·

Publicado

2025-12-16

·

Atualizado

2025-12-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do @vitejs/plugin-rs anteriores à 0.5.8
Descrição O software @vitejs/plugin-rs, que fornece suporte a React Server Components (RSC) para o Vite, possui uma vulnerabilidade onde o endpoint da API / vite rsc findSourceMapURL permite leitura arbitrária de arquivos sem autenticação durante o modo de desenvolvimento. Um atacante pode potencialmente ler qualquer arquivo acessível ao processo do Node.js enviando uma requisição HTTP especialmente elaborada. A requisição inclui uma URL file:// dentro do parâmetro de query filename.
Recomendações Atualize para a versão 0.5.8 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68155
GHSA-G239-Q96Q-X4QM

Produtos afetados

@Vitejs/Plugin-Rs