Уязвимые серверы Vite атакуют ради учетных данных AWS и Azure

Vite безопасность уязвимости разработка Javascript облако csoonline.com

Атакуют серверы Vite: злоумышленники ищут облачные учетные данные и файлы конфигурации. Обновляйте Vite и защищайте свои разработки!

Злоумышленники открыли новый фронт в своей войне против разработчиков программного обеспечения: серверы Vite, которые они сканируют на предмет конфиденциальных данных, включая облачные учетные данные, конфигурацию инфраструктуры и файлы окружения.

Vite был создан как инструмент сборки для Vue, фреймворка JavaScript для создания пользовательских интерфейсов и веб-приложений, но теперь стал широко используемым сервером разработки и инструментом сборки во всей экосистеме JavaScript.

F5 Labs сообщила, что злоумышленники предприняли более 32 000 попыток сканирования уязвимых

серверов Vite в своей сети honeypot, сгруппированных в 807 атак (или сессий) в течение августа, что является резким увеличением по сравнению с всего 1 732 попытками за предыдущие три месяца.

«Вместо того чтобы нацеливаться на один файл, сканирующий флот систематически перебирал обширные списки слов файлов окружения, ключей AWS, токенов Azure и файлов состояния инфраструктуры как кода», — написал в своем блоге исследователь угроз F5 Адам Меткалф-Пирс на блоге F5.

F5 отметил, что Vite обычно привязывается к localhost, но разработчики могут раскрыть его с помощью опции «–host», конфигурации сервера, сопоставления портов контейнеров или других ошибок развертывания.

Сканирование нацелено на обход доступа к файлам

Активность была нацелена на недавно обнаруженную уязвимость, которая позволяет неаутентифицированным злоумышленникам обходить ограничение доступа к файлам Vite и извлекать файлы с хост-системы. Уязвимость, отслеживаемая как CVE-2026-39364, позволяет злоумышленникам обойти защиту списка запрещенных файлов «server.fs.deny», используемую для предотвращения доступа к конфиденциальным файлам.

«Когда к запросу добавляются определенные параметры, такие как ?raw, ?import&raw или ?import&url&inline, сервер не применяет фильтрацию по списку запрещенных и обслуживает целевой файл с ответом HTTP 200», — написал Меткалф-Пирс.

В некоторых запросах также использовался двойной закодированный обход пути, что, по словам F5, указывает на попытку обойти средства безопасности, такие как обратные прокси и межсетевые экраны веб-приложений (WAF).

Уязвимость, получившая рейтинг серьезности CVSS 8.2, затрагивает Vite версий от 7.1.0 до версий перед 7.3.2 и Vite 8 версий перед 8.0.5.

F5 рекомендовала обновить Vite до исправленной версии, ротировать потенциально раскрытые секреты, убедиться, что серверы разработки не привязаны к внешним интерфейсам, и провести аудит конфигураций Docker, Kubernetes и облачных сред, чтобы порты разработки не были доступны общедоступному Интернету.

В блоге также были опубликованы списки слов для каталогов и учетных данных, которые злоумышленники использовали во время этих атак.

Vite был частью более широкой схемы сканирования

F5 также наблюдала, как злоумышленники сочетали CVE-2026-39364 с более старыми уязвимостями доступа к файлам Vite, включая CVE-2025-30208, CVE-2025-31125 и CVE-2024-45811. Та же инфраструктура сканирования также искала обход промежуточного ПО Next.js, что указывает на то, что эта активность не ограничивается одним фреймворком.

В своем блоге компания также отметила, что, за исключением CVE-2025-31125, ни одна из этих CVE еще не внесена в каталог CISA «Известные эксплуатируемые уязвимости» (KEV).

Хотя F5 зафиксировала резкий рост атак на недавно обнаруженные уязвимости в Vite в августе, они не вошли в тройку наиболее атакуемых CVE на honeypot компании, все из которых гораздо старше. CVE-2017-9841, почти десятилетняя критическая уязвимость удаленного выполнения кода в PHPUnit, осталась на первом месте с 4 201 зарегистрированной атакой, за ней следует CVE-2018-14028, сбой проверки плагинов WordPress как действительных ZIP-файлов (4 102), и CVE-2018-20062, удаленное выполнение кода ThinkPHP в NoneCms (3 482).

Эта статья впервые появилась на InfoWorld.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: