BleepingComputer Hackers target exposed Vite dev servers to steal AWS, Azure secrets

سوءاستفاده از ⁦CVE-2026-39364⁩ در Vite برای سرقت اسرار AWS و Azure

یک کارزار اسکن گسترده که سرورهای توسعه Vite در معرض اینترنت را هدف گرفته است، در تلاش است اعتبارنامه‌ها و پیکربندی‌های ابری را از استقرارهای AWS و Azure سرقت کند.

این عملیات از اکسپلویت ⁦CVE-2026-39364⁩ بهره می‌گیرد؛ آسیب‌پذیری با شدت بالا که امکان دور زدن کنترل‌های خواندن/دسترسی فایل را در نسخه‌های 7.1.0 تا 7.3.2 از Vite، و نیز شاخه 8.x پیش از 8.0.5 فراهم می‌کند.

این نقص در 7 آوریل افشا شد و به مهاجمِ بدون احراز هویت اجازه می‌دهد با دستکاری پارامترهای query در یک درخواست HTTP GET، محدودیت‌های امنیتی را دور بزند و فایل‌ها را به‌صورت متن ساده از مکان‌هایی که به‌طور معمول باید خارج از دسترس او باشند بازیابی کند.

شرکت F5 این حملات را از طریق حسگرهای honeypot شناسایی کرد و در مدت یک ماه بیش از 800 حمله و حدود 32,000 رویداد خام را مشاهده کرد.

“When specific parameters such as ?raw, ?import&raw, or ?import&url&inline are appended to a request, the server fails to enforce deny-list filtering and serves the target file with an HTTP 200 response,” شرکت F5 توضیح می‌دهد.

پس از نقض یک سیستم، اسکن با استفاده از wordlistهای گسترده بر اسرار ارزشمند متمرکز شد برای انواع داده‌های زیر:

  • .env، .env.production، .env.local و سایر فایل‌های محیطی
  • فایل‌های اعتبارنامه AWS از چند دایرکتوری خانگی احتمالی
  • فایل‌های پیکربندی AWS و نسخه‌های پشتیبان اعتبارنامه
  • اعتبارنامه‌های Azure و توکن‌های دسترسی
  • فایل‌های state و متغیر Terraform
  • پیکربندی/state مربوط به Serverless
  • /proc/self/environ، /proc/1/environ و /proc/self/cwd/.env
  • /etc/passwd

شرکت F5 خاطرنشان می‌کند که این عملیات همچنین گونه‌های پیمایش مسیر و کدگذاری را آزموده است، از جمله توالی‌های پیمایشِ دوبار کدگذاری‌شده؛ ظاهراً برای عبور از پروکسی‌های معکوس یا نرمال‌سازی WAF.

بیشتر فعالیت مخرب مشاهده‌شده از ایالات متحده، بلژیک و هلند سرچشمه می‌گرفت و مهاجمان برای گریز از شناسایی از بازه‌های IP متعلق به Google Cloud استفاده می‌کردند.

فعال‌ترین آدرس‌های IP همچنین از نقص‌های دیگر کنترل دسترسی در Vite سوءاستفاده کردند: ⁦CVE-2025-30208⁩، ⁦CVE-2025-31125⁩ (به‌عنوان در حال بهره‌برداری فعال علامت‌گذاری شده) و ⁦CVE-2024-45811.⁩

چگونه از Vite محافظت کنیم

اگرچه Vite به‌طور معمول به localhost متصل می‌شود، پژوهشگران F5 می‌گویند که توسعه‌دهندگان اغلب با عبور دادن فلگ –host، تنظیم server.host، یا نگاشت‌های پورت Docker که به‌درستی پیکربندی نشده‌اند، آن را به‌صورت برخط در معرض دید قرار می‌دهند.

این شرکت فناوری توصیه می‌کند سرورهای Vite را به تازه‌ترین نسخه به‌روزرسانی کنید که نقص‌های بهره‌برداری‌شده را برطرف می‌کند. همچنین باید دسترسی از طریق پورت 5173 را مسدود کنید، درخواست‌های مشکوک /@fs/ را مسدود کنید، و به رشته‌های User-Agent خزنده‌ها اعتماد نکنید.

منابع اصلی این تلاش‌های مخرب عبارت‌اند از 34.14.15[.]105، 34.16.200[.]129 و 34.11.196[.]206 که باید در فهرست مسدودسازی قرار گیرند.

اگر سرورهای Vite وصله‌نشده به‌صورت عمومی در معرض دید بوده‌اند، توصیه می‌شود همه secretsی را که در دسترس سامانه آسیب‌پذیر بوده‌اند، چرخش دهید.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.