Vite CVE-2025-30208: Zugriff auf beliebige Dateien durch ?raw??-Bypass

In mehreren Versionen des beliebten Build-Tools Vite wurde eine SicherheitslĂŒcke (CVE-2025-30208) entdeckt, durch die die ZugriffsbeschrĂ€nkungen des @fs-Moduls umgangen werden können. Durch AnhĂ€ngen der Parameter ?raw?? oder ?import&raw?? an eine URL lassen sich beliebige Dateien außerhalb der eigentlich erlaubten Verzeichnisse im Browser anzeigen – darunter auch sensible Systemdateien.

Betroffen sind alle Vite-Versionen bis einschließlich 6.2.2, 6.1.1, 6.0.11, 5.4.14 sowie 4.5.9. Das Problem tritt nur auf, wenn der Vite-Entwicklungsserver mit aktivierter --host-Option (bzw. server.host in der Konfiguration) öffentlich zugĂ€nglich gemacht wird. Ursache ist, dass Vite beim Parsen der URL bestimmte abschließende Zeichen wie ? entfernt, ohne sie korrekt in den Regex-PrĂŒfungen der Zugriffskontrollen zu berĂŒcksichtigen.

Ein Proof-of-Concept zeigt, dass eine URL wie http://localhost:5173/@fs/tmp/secret.txt?import&raw?? statt einer erwarteten 403-Fehlermeldung den tatsĂ€chlichen Inhalt der Datei im Klartext zurĂŒckliefert.

Die Schwachstelle wurde mit einem CVSS-Score von 5.4 (Moderat) eingestuft. Ein Patch steht ab Version 6.2.3 (sowie in Ă€lteren Hauptversionen entsprechend aktualisiert) zur VerfĂŒgung. Nutzer sollten ihre Vite-Installation umgehend aktualisieren, wenn sie den Dev-Server öffentlich zugĂ€nglich machen.

Related Posts

Kritische Schwachstelle in ArcGIS Enterprise ermöglicht Passwort-ZurĂŒcksetzung des Admin-Kontos

Eine kritische SicherheitslĂŒcke (CVE-2025-2538) betrifft bestimmte ArcGIS Enterprise-Deployments. Die Schwachstelle erlaubt es Angreifern, ohne Authentifizierung und ohne Benutzerinteraktion, das Passwort des integrierten Administrator-Kontos in Portal for ArcGIS zurĂŒckzusetzen.

Read More

CVE-2025-29927 Umgehung der Authorisierung in Next.js möglich

Am 21. MĂ€rz 2025 wurde eine kritische SicherheitslĂŒcke (CVE-2025-29927, CVSS 9.1) in Next.js bekannt, die es Angreifern erlaubt, AutorisierungsprĂŒfungen zu umgehen, sofern diese innerhalb von Middleware implementiert sind. Die Schwachstelle betrifft eine Vielzahl von Versionen: konkret alle Releases von Next.js grĂ¶ĂŸer als 11.1.4 bis einschließlich 13.5.6, sowie die Versionen >14.0 bis <14.2.25 und >15.0 bis <15.2.3.

Read More

Ghostscript 10.05.0 fixt mehrere kritische SicherheitslĂŒcken

Am 12. MĂ€rz 2025 hat Artifex Software die neue Version Ghostscript 10.05.0 veröffentlicht. Neben funktionalen Verbesserungen behebt das Update gleich acht schwerwiegende SicherheitslĂŒcken (CVE-2025-27830 bis CVE-2025-27837), von denen mehrere als kritisch eingestuft werden. Nutzer*innen von Ghostscript werden dringend aufgefordert, zeitnah auf die neueste Version zu aktualisieren. Alle Schwachstellen basieren auf klassischen PufferĂŒberlĂ€ufen (CWE-120), mit Ausnahme von CVE-2025-27837, der ein Path Traversal-Problem (CWE-22) darstellt. Angreifer könnten mit prĂ€parierten Eingaben Code ausfĂŒhren oder auf unautorisierte Dateien zugreifen.

Read More