当前位置: 首页 > wzjs >正文

高端品牌网站建设九五网络兰州网络优化

高端品牌网站建设九五网络,兰州网络优化,重庆公司买深圳社保,网页设计代码范例漏洞描述 Vite 是一个现代前端构建工具,用于快速启动和开发 Vue、React 等应用。在受影响版本中,由于对 fs 路径的访问控制不严,攻击者可通过构造特殊查询参数(如 ?raw?? 或 ?import&raw??)绕过安全限制&am…

漏洞描述

Vite 是一个现代前端构建工具,用于快速启动和开发 Vue、React 等应用。在受影响版本中,由于对 @fs 路径的访问控制不严,攻击者可通过构造特殊查询参数(如 ?raw?? 或 ?import&raw??)绕过安全限制,读取服务器上的任意文件(如 /etc/passwd、项目源码、配置文件等)

影响范围

  • 受影响版本

    • Vite ≤ 6.2.2(6.x 分支)

    • Vite ≤ 5.4.14(5.x 分支)

    • Vite ≤ 4.5.9(4.x 分支)

    • 受影响场景

      • 开发模式下显式配置 server.host: '0.0.0.0' 或启动时使用 --host 参数,将开发服务器暴露到公网。

 fofa搜索语法

(header="vite" || body="/@vite/client" || body="__vite_ping")&& (port="3000" || port="5173" || port="8080" || port="4173")

 复现过程

我们尝试像CNVD-2022-44615一样访问/@fs/etc/passwd,发现已经被403禁止访问了

在后面继续拼接?raw??

在后面拼接?import&raw??,同样也可以绕过

漏洞修复

升级至以下安全版本:

对于Vite = 6.2.0:升级到 6.2.2 以上版本

对于Vite = 6.1.0:升级到 6.1.1 以上版本

对于Vite = 6.0.0:升级到 6.0.11 以上版本

对于Vite = 5.0.0:升级到 5.4.14 以上版本

对于Vite <= 4.5.9:升级到 4.5.9 以上版本

临时解决方案:

禁止在生产环境开放 Vite Dev Server,仅限本地或内网使用。

在防火墙或代理层配置 IP 白名单,限制仅可信地址访问 Dev Server。

在代理层拦截含 /@fs/?raw?import&raw 的请求,防止绕过访问本地文件系统。

http://www.dtcms.com/wzjs/566681.html

相关文章:

  • 无锡网站制作优化vps搭建网站
  • 自己电脑做网站iis视频剪辑培训班的学费是多少
  • 建设小型网站价钱网页解析技术流程
  • 嘉兴网站建设企业网站暂时关闭怎么做
  • wordpress网站支持中文注册简单网页制作代码html
  • 网站实现隶书繁体kotlin做网站
  • seo网站诊断优化流程wordpress资源图片主题
  • 市场体系建设司在官方网站vue做的项目网站
  • 小说网站要怎么做中国建设银行网站查询密码是什么
  • 暴富建站 网址网站建设优化服务报价
  • 网站开发用什么语言最多怎么创建免费自己的网站平台
  • 杭州网站维护酒店网站建设必要性
  • 做铝材哪些网站招聘整站优化多少钱
  • 外贸做的社交网站晚上正能量免费下载软件安全
  • 文昌市住房和城乡建设局网站海口广告设计制作公司
  • 企业网站背景颜色电子商务公司经营范围有哪些
  • 建造网站需要什么商丘网站制作推广
  • 大型网站方案广州市手机网站建设公司
  • 公司网站建站要多少钱一年资源下载类网站如何做外链
  • 江阴建设银行网站爱站网关键词查询工具
  • 如何查询自己的网站是否被收录外贸做网站推广
  • 工业设计参考网站怎样做广告设计
  • 企业网站建设需要多钱wordpress本地备份
  • 找室内设计师上哪个网站免费网站模板源码
  • 建个网站的电话号码网站上传工具有什么
  • 东营做营销型网站天津网站搭建
  • 萍乡公司做网站群晖怎么做网站
  • 建立网站分为几阶段建模网
  • 求网站开发客户影视logo设计制作器
  • 做菠菜网站代理犯法吗做淘宝客网站好搭建吗?