| Title |
vitejs等の複数ベンダの製品における複数の脆弱性
|
| Summary |
ViteはJavaScriptのフロントエンドツールフレームワークです。8.0.16、7.3.5、および6.4.3より前のバージョンでは、Windows環境においてserver.fs.denyで指定されたファイルの内容がブラウザに返される可能性がありました。Viteの開発サーバーは、.env、.env.*、*.{crt,pem}などのエントリを含むserver.fs.denyを通じて機密ファイルへの直接アクセスを拒否します。しかしWindowsでは、アクセスチェックを適用する前にNTFSのADSパス形式を正しく正規化しないため、/.env::$DATA?rawのようなリクエストが許可されたパスとして扱われ、Windowsはこれを元のファイルのデフォルトデータストリームに解決します。同様に、Windowsの8.3短縮名互換機能により、異なる名前を使ってファイルにアクセスすることが可能でした。Viteはこれらの方法によるファイルアクセスを拒否していませんでした。この脆弱性は8.0.16、7.3.5、および6.4.3で修正されています。
|
| Possible impacts |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 |
| Solution |
ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
June 22, 2026, midnight |
| Registration Date |
June 26, 2026, 11:56 a.m. |
| Last Update |
June 26, 2026, 11:56 a.m. |