PT-2026-45492 · Vitest · Vitest
CVE-2026-47429
·
Publicado
2026-06-01
·
Atualizado
2026-08-19
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vitest versões anteriores a 4.1.0
Descrição
Uma falha no servidor UI/API no Windows permite que atacantes remotos ignorem as restrições de acesso a arquivos e leiam arquivos arbitrários quando o servidor está exposto à rede. O problema ocorre porque o manipulador de API para o endpoint "/ vitest attachment " utiliza incorretamente a função
isFileServingAllowed, que não valida adequadamente os caminhos usando cleanUrl antes de operações no sistema de arquivos. Isso permite a evasão utilizando a sequência ?.. em sistemas Windows.Além disso, a API pode ser abusada para alcançar a execução remota de código, utilizando a função
saveTestFile para gravar um script como um arquivo de teste e, em seguida, executá-lo através do recurso rerun. No modo de navegador, as funções readFile, writeFile e saveSnapshotFile podem ser exploradas para obter acesso não autorizado de leitura e gravação de arquivos.Recomendações
Atualize para a versão 4.1.0 ou posterior.
Como mitigação temporária, evite expor o servidor de interface do Vitest à rede, não utilizando a flag
--api.host ou a opção de configuração api.host.
Certifique-se de que as flags de configuração allowWrite e allowExec estejam desativadas quando o servidor de API estiver vinculado a um host que não seja o localhost para restringir operações privilegiadas.Exploit
Correção
Missing Authorization
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vitest