CVE-2024-23331

    Dashboard / Vulnerabilities / CVE-2024-23331

    CVE-2024-23331

    Published: 19 Jan 2024Last Modified: 12 Aug 2026

    Summary: Vite dev server option `server.fs.deny` can be bypassed when hosted on case-insensitive filesystem

    Details: Vite is a frontend tooling framework for javascript. The Vite dev server option `server.fs.deny` can be bypassed on case-insensitive file systems using case-augmented versions of filenames. Notably this affects servers hosted on Windows. This bypass is similar to CVE-2023-34092 -- with surface area reduced to hosts having case-insensitive filesystems. Since `picomatch` defaults to case-sensitive glob matching, but the file server doesn't discriminate; a blacklist bypass is possible. By requesting raw filesystem paths using augmented casing, the matcher derived from `config.server.fs.deny` fails to block access to sensitive files. This issue has been addressed in [email protected], [email protected], [email protected], and [email protected]. Users are advised to upgrade. Users unable to upgrade should restrict access to dev servers.

    Affected packages

    Package

    Name:

    Purl:

    Affected ranges

    Type: GIT

    Events:

    Introduced- 075128a8dd0a2680540179dad2277a797f793199

    Affected versions

    v2.9.16
    v2.9.15
    v2.9.14
    v2.9.13
    v2.9.12
    v2.9.11
    v2.9.10
    v2.9.9
    v2.9.8
    v2.9.7
    v2.9.6
    v2.9.5
    v2.9.4
    v2.9.3
    v2.9.2
    v2.9.1
    v2.9.0
    v2.9.0-beta.11
    v2.9.0-beta.10
    v2.9.0-beta.9
    v2.9.0-beta.8
    v2.9.0-beta.7
    v2.9.0-beta.6
    v2.9.0-beta.5
    v2.9.0-beta.4
    v2.9.0-beta.3
    v2.9.0-beta.2
    v2.9.0-beta.1
    v2.9.0-beta.0

    Common Vulnerability Scoring System

    Attack Vector
    Network
    Adjacent
    Local
    Physical
    Privileges Required
    None
    Low
    High
    User Interaction
    None
    Required
    Scope
    Unchanged
    Changed
    Confidentiality
    None
    Low
    High
    Integrity
    None
    Low
    High
    Availability
    None
    Low
    High
    CVE-2024-23331 | CVE-DB