
CVE-2025-30208 - Vite PoC لقراءة ملفات تعسفية
هذا نص برهاني (PoC) لاستغلال CVE-2025-30208، مما يسمح بقراءة ملفات عشوائية على خوادم التطوير Vite.
Vite، وهو مزود أدوات تطوير الواجهة الأمامية، لديه ثغرة في الإصدارات السابقة للإصدارات 6.2.3، 6.1.2، 6.0.12، 5.4.15، و4.5.10. يمنع @fs الوصول إلى الملفات خارج قائمة السماح لـ Vite. إضافة ?raw?? أو ?import&raw?? إلى عنوان URL يتجاوز هذا القيد ويعيد محتوى الملف إذا كان موجودًا. هذا التجاويف موجود لأن الفواصل الزائدة مثل ? تُزال في عدة أماكن، ولكن لا تُحسب في تعبيرات regex لسلسلة الاستعلام. يمكن إعادة محتويات الملفات العشوائية إلى المتصفح. فقط التطبيقات التي تعرض خادم التطوير Vite بشكل صريح للشبكة (باستخدام --host أو خيار التكوين server.host) تتأثر. الإصدارات 6.2.3، 6.1.2، 6.0.12، 5.4.15، و4.5.10 تعمل على إصلاح المشكلة.
requestsargparseurllib3coloramaيمكنك تثبيت التبعيات باستخدام:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt على عنوان URL واحد لكل سطر.-v : عرض محتوى الملف إذا كان عرضة.-o output.txt : حفظ عناوين URL المعرضة للخطر في ملف.مثال:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
هذا النص مخصص لأغراض تعليمية واختبار أمني مصرح به فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها غير قانوني وغير أخلاقي.