一、漏洞概述
Vite 作为一款前沿的前端构建工具,巧妙借助浏览器原生 ES 模块导入功能,打造出极速响应的开发服务器,显著提升构建性能。其核心目标在于全方位优化开发体验,凭借即时模块热更新(HMR)等先进技术,让开发者能够更高效地投入到项目开发中,极大地缩短开发周期,提升开发效率。
此漏洞允许未授权的攻击者通过构造恶意 HTTP 请求,对任意文件进行读取操作,进而可能导致系统内敏感信息泄露。
二、影响版本
版本自检
人工查看当前Vite版本是否在受影响范围。通过npm全局安装的可使用下列命令进行查看:
npm list -g vite
也可在终端命令行直接运行vite -v命令查看:
vite -v