CVE-2025-68155CVE-2025-68155是@vitejs/plugin-rsc插件中的一个高危安全漏洞,该插件为Vite提供React Server Components (RSC)支持。在0.5.8之前的版本中,开发模式下的`/@vite_rsc_findSourceMapURL`端点存在严重的访问控制缺陷,允许未认证的远程攻击者通过构造特殊的HTTP请求读取Node.js进程可访问的任意文件。此漏洞无需任何用户交互,攻击门槛极低。由于是开发环境中的端点,攻击者可利用其读取敏感配置文件、源代码、凭证信息、环境变量等关键数据,可能导致严重的机密性泄露。CVSS评分7.5,属于高危漏洞。
漏洞源于@vitejs/plugin-rsc在处理`/@vite_rsc_findSourceMapURL`端点的请求时,对`filename`查询参数验证不足。攻击者可使用`file://`协议URL指定任意文件路径,绕过安全检查直接读取目标文件。该端点原本用于开发模式下定位sourcemap文件,但由于缺少路径遍历防护和文件访问限制,攻击者可以访问服务器上的任何可读文件。攻击通过发送带有`file://`协议路径的HTTP GET请求实现,无需任何认证凭据即可成功利用。