Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-01641

CVSS: 6.5
16.01.2025

Уязвимость механизма CORS локального сервера разработки приложений Vite, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Уязвимость механизма CORS локального сервера разработки приложений Vite связана с отсутствием проверки происхождения в WebSockets. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации путем отправки специально сформированных запросов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 16.01.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
https://github.com/vitejs/vite/releases/tag/v6.0.9
https://github.com/vitejs/vite/releases/tag/v5.4.12
https://github.com/vitejs/vite/releases/tag/v4.5.6
https://github.com/vitejs/vite/security/advisories/GHSA-vg6x-rcgg-rjx6

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-1385 The product uses a WebSocket, but it does not properly verify that the source of data or communication is valid.
CWE-346 The product does not properly verify that the source of data or communication is valid.
CWE-350 The product performs reverse DNS resolution on an IP address to obtain the hostname and make a security decision, but it does not properly ensure that the IP address is truly associated with the hostname.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-24010 Vite allows any websites to send any requests to the development server and read the response

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:N
6.5 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2025-24010
Вендор:
  • Evan You
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Vite
Версия ПО:
  • от 6.0.0 до 6.0.8 включительно (Vite)
  • от 5.0.0 до 5.4.11 включительно (Vite)
  • до 4.5.5 включительно (Vite)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.