本期编译精选。【导语】攻击者正在扫描网络曝光的Vite开发服务器,以获取环境文件。云证书和基础设施配置 信贷:Elle Aon/ Shutterstock 攻击者在对软件开发者的战争中开辟了一个新的战线:Vite服务器。它们正在探测敏感数据,
攻击者正在扫描网络曝光的Vite开发服务器,以获取环境文件。云证书和基础设施配置
信贷:Elle Aon/ Shutterstock
攻击者在对软件开发者的战争中开辟了一个新的战线:Vite服务器。它们正在探测敏感数据,包括云证书、基础设施配置和环境文件
Vite被创建为Vue的构建工具。是用于构建用户界面和网络应用的JavaScript框架。但现在已经成为一个被广泛使用的开发服务器并构建了跨越JavaScript生态系统的工具。F5实验室报道称,袭击者在其蜂窝网络上发送了超过32 000次试图扫描暴露出Vite服务器的尝试。这些尝试被归类为807起袭击(或会议)。比前三个月仅1 732起尝试急剧增加
F5威胁研究者Adam Metcalfe-Pearce在F5博客上写道:
F5指出。Vite通常会绑定在本地主机上,但开发者可以通过-宿主选项,服务器配置,集装箱端口映射或其他部署错误来曝光。
扫描对象为文件访问绕行
这一活动针对的是最近披露的脆弱性,这种脆弱性使未经认证的攻击者能够绕过Vite的文件访问限制并从主机系统取回文件。被跟踪为CVE-2026-39364,缺陷使得攻击者可以绕过用来阻止访问敏感文件的server.fs.deny拒绝列表保护。
“当特定参数,如:?raw, ?import &raw, 或?import &url&inline 附加到一个请求时,服务器无法执行拒绝列表过滤。并且以 HTTP 200 响应服务目标文件,” Metcalfe-Pearce 写道
(原文共 7 张图片。此处展示前 3 张,更多图片请前往原文查看)
(编译自 InfoWorld;原文



本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
每天 5 分钟,看懂世界在发生什么
订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。
评论