每日更新2026-09-23天天译,天天新
牛金金天天译站.NIUJINJIN
订阅
深度解读AI 人工智能全球

正在对已曝光的Vite服务器进行AWS和Azure证书检测

来源:InfoWorld 2026-09-15 约 2 分钟读完
字号

本期编译精选。【导语】攻击者正在扫描网络曝光的Vite开发服务器,以获取环境文件。云证书和基础设施配置 信贷:Elle Aon/ Shutterstock 攻击者在对软件开发者的战争中开辟了一个新的战线:Vite服务器。它们正在探测敏感数据,

攻击者正在扫描网络曝光的Vite开发服务器,以获取环境文件。云证书和基础设施配置

信贷:Elle Aon/ Shutterstock

攻击者在对软件开发者的战争中开辟了一个新的战线:Vite服务器。它们正在探测敏感数据,包括云证书、基础设施配置和环境文件

Vite被创建为Vue的构建工具。是用于构建用户界面和网络应用的JavaScript框架。但现在已经成为一个被广泛使用的开发服务器并构建了跨越JavaScript生态系统的工具。F5实验室报道称,袭击者在其蜂窝网络上发送了超过32 000次试图扫描暴露出Vite服务器的尝试。这些尝试被归类为807起袭击(或会议)。比前三个月仅1 732起尝试急剧增加

F5威胁研究者Adam Metcalfe-Pearce在F5博客上写道:

F5指出。Vite通常会绑定在本地主机上,但开发者可以通过-宿主选项,服务器配置,集装箱端口映射或其他部署错误来曝光。

扫描对象为文件访问绕行

这一活动针对的是最近披露的脆弱性,这种脆弱性使未经认证的攻击者能够绕过Vite的文件访问限制并从主机系统取回文件。被跟踪为CVE-2026-39364,缺陷使得攻击者可以绕过用来阻止访问敏感文件的server.fs.deny拒绝列表保护。

“当特定参数,如:?raw, ?import &raw, 或?import &url&inline 附加到一个请求时,服务器无法执行拒绝列表过滤。并且以 HTTP 200 响应服务目标文件,” Metcalfe-Pearce 写道

(原文共 7 张图片。此处展示前 3 张,更多图片请前往原文查看)

(编译自 InfoWorld;原文

来源:InfoWorld(原文)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
相关主题:AI 人工智能
免费订阅

每天 5 分钟,看懂世界在发生什么

订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。

立即订阅 →

评论

登录后可发表评论,评论审核通过后展示。

延伸阅读

↑