安全,  新闻

CVE-2026-39363:Vite开发服务器任意文件读取漏洞分析复现

漏洞来源漏洞描述Vite 是一个用于 JavaScript 的前端工具框架。在 6.0.0 到 6.4.2、7.3.2 和 8.0.5 之前的版本中,如果能够以不带 Origin 标头的方式连接到 Vite 开发服务器的 WebSocket,攻击者可以通过自定义 WebSocket 事件 `vite:invoke` 调用 `fetchModule`,并将 `file://...` 与 `?raw`

留言

您的邮箱地址不会被公开。 必填项已用 * 标注