Исследователи кибербезопасности раскрыли подробности кампании массового сканирования, направленной на перекачку конфиденциальных данных с помощью Vite. Первый — это автоматизированная попытка, направленная на доступные в Интернете серверы разработки Vite, предназначенные для кражи облачных учетных данных, конфигураций из экземпляров Amazon Web Services (AWS) и Microsoft Azure, а также файлов состояния инфраструктуры, согласно F5 Labs. Первый — это автоматизированная попытка, направленная на доступные в Интернете серверы разработки Vite, предназначенные для кражи облачных учетных данных, конфигураций из экземпляров Amazon Web Services (AWS) и Microsoft Azure, а также файлов состояния инфраструктуры, согласно F5 Labs. Было обнаружено, что сбор учетных данных, наблюдавшийся в августе 2026 года, использует эксплойт для CVE-2026-39364 (оценка CVSS: 8,2), серьезную уязвимость безопасности в Vite, которая может позволить неаутентифицированному злоумышленнику обойти ограничения безопасности посредством манипулирования параметрами запроса и утечки конфиденциальных данных, включая файлы, указанные в server.fs.deny. «На сервере разработки Vite файлы, которые должны быть заблокированы с помощью server.fs.deny (например, .env, *.crt), могут быть получены с помощью ответов HTTP 200, когда добавляются такие параметры запроса, как? Однако для успешной эксплуатации необходимо соблюдение трех условий, чтобы приложение считалось затронутым: «В конфигурациях по умолчанию Vite привязывается к локальному хосту», — заявили в F5 Labs. «Когда разработчики раскрывают службу, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставления портов контейнера Docker, сервер разработки становится доступным напрямую через локальную сеть или общедоступный Интернет». Злоумышленники могут отправить HTTP-запрос GET к конечной точке /@fs/, ссылаясь на путь к конфиденциальному файлу и добавляя параметры обходного запроса. Это заставляет сервер обрабатывать запрос, нарушая при этом проверку server.fs.deny, и в конечном итоге возвращает содержимое запрошенного файла в виде открытого текста в теле ответа HTTP. Это может иметь серьезные последствия, когда запрос используется для целевых каталогов конфигурации, предоставляя злоумышленникам несанкционированный доступ к секретам API в виде открытого текста, паролям базы данных и учетным данным администратора облака. F5 заявила, что обнаружила несколько запросов, соответствующих уязвимости, на проведение разведки и получение следующих типов данных: «Проверка /proc/self/cwd/.env демонстрирует понимание стека развертывания, считывая активный файл .env относительно запущенного процесса без необходимости угадывать абсолютный путь к веб-приложению», — сказал F5. В запросах используются поддельные заголовки User-Agent, выдающие себя за основных веб-сканеров и ботов искусственного интеллекта, таких как Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot и Amazonbot. Запросы также вводят поддельные значения X-Forwarded-For и X-Real-IP (например, 34.94.237[.]62 и 104.28.219[.]193), чтобы обойти списки доступа на основе IP и усложнить анализ журналов.
Источник: The Hacker News — https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html
Комментарии