Куда я попал?
CVE-2025-24010
PUBLISHED
21.01.2025
CNA: GitHub_M
Vite allows any websites to send any requests to the development server and read the response
Обновлено:
20.01.2025
Vite is a frontend tooling framework for javascript. Vite allowed any websites to send any requests to the development server and read the response due to default CORS settings and lack of validation on the Origin header for WebSocket connections. This vulnerability is fixed in 6.0.9, 5.4.12, and 4.5.6.
CWE
Идентификатор | Описание |
---|---|
CWE-1385 | CWE-1385: Missing Origin Validation in WebSockets |
CWE-346 | CWE-346 Origin Validation Error |
CWE-350 | CWE-350: Reliance on Reverse DNS Resolution for a Security-Critical Action |
БДУ ФСТЭК
Идентификатор | Описание |
---|---|
BDU:2025-01641 | Уязвимость механизма CORS локального сервера разработки приложений Vite, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
CVSS
Оценка | Severity | Версия | Базовый вектор |
---|---|---|---|
6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Доп. Информация
Product Status
vite | |||||||||
---|---|---|---|---|---|---|---|---|---|
Product: | vite | ||||||||
Vendor: | vitejs | ||||||||
Default status: | Не определен | ||||||||
Версии: |
|
Ссылки
CISA ADP Vulnrichment
Обновлено:
21.01.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.
SSVC
Exploitation | Automatable | Technical Impact | Версия | Дата доступа |
---|---|---|---|---|
poc | no | partial | 2.0.3 | 21.01.2025 |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.