Vite에는 `?import` 쿼리를 사용하여 `inline` 및 `raw`에 대해 우회된 `server.fs.deny`가 있습니다.
임의 파일의 내용을 브라우저에 반환할 수 있습니다.
Vite 개발 서버를 네트워크에 명시적으로 노출하는 앱(--host 또는 server.host 구성 옵션 사용)만 영향을 받습니다.
?inline&import(원래 ?import&?inline=1.wasm?init로 보고됨)를 사용하여 노출됩니다.?raw?import를 사용하여 노출됩니다.프로젝트 루트 내부의 파일에 대한 문제를 재현하는 데 /@fs/가 필요하지 않습니다.
보고서 원본(간단한 사례는 위의 세부정보 확인):
?import&?inline=1.wasm?init 결말을 사용하면 공격자가 임의의 파일을 읽고 파일 내용이 있는 경우 이를 반환할 수 있습니다. Base64 디코딩을 두 번 수행해야 합니다.
$ npm vite@latest 생성
$ cd vite-프로젝트/
$ npm 설치
$ npm 실행 개발
전체 URL 예 http://localhost:5173/@fs/C:/windows/win.ini?import&?inline=1.wasm?init
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 53.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 79.50 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.