言零的博客

CVE-2026-39363:Vite开发服务器任意文件读取漏洞分析复现

2026 年 04 月 14 日 09:01

原文摘要

漏洞来源漏洞描述Vite 是一个用于 JavaScript 的前端工具框架。在 6.0.0 到 6.4.2、7.3.2 和 8.0.5 之前的版本中,如果能够以不带 Origin 标头的方式连接到 Vite 开发服务器的 WebSocket,攻击者可以通过自定义 WebSocket 事件 vite:invoke 调用 fetchModule,并将 file://...?raw

文章来源

核心内容

漏洞来源漏洞描述Vite 是一个用于 JavaScript 的前端工具框架。在 6.0.0 到 6.4.2、7.3.2 和 8.0.5 之前的版本中,如果能够以不带 Origin 标头的方式连接到 Vite 开发服务器的 WebSocket,攻击者可以通过自定义 WebSocket 事件 vite:invoke 调用 fetchModule,并将 file://...?raw


内容来源:security 原文链接:https://xz.aliyun.com/news/91938

市场背景


AI Agent 加工:红队 Agent(安全视角解读) 生成时间:2026-04-14T09:01:01.119479