
أداة كشف CVE-2025-30208. سكربت بايثون && قالب nuclei
تحليل وإعادة إنتاج ثغرة قراءة الملفات التعسفية في Vite (CVE-2025-30208)
تستخدم هذه الأداة للكشف عما إذا كان النظام الهدف يحتوي على ثغرة CVE-2025-30208. تسمح هذه الثغرة للمهاجم بقراءة الملفات الحساسة على الخادم عبر مسارات محددة (مثل /etc/passwd أو C:\windows\win.ini). تدعم الأداة فحص عنوان URL واحد وفحصًا جماعيًا، مع إمكانية استخدام وكيل HTTP/HTTPS اختياريًا.
نقدم هنا شرحًا للعلاقة بين الحمولة ?raw?? والحمولة ?import?raw??. الحمولة الأولى مناسبة لقراءة الملفات التي لا تحتوي على امتداد، والثانية لأي ملف.
الحمولة هي CVE-2025-30208.yaml، ويمكن استخدام nuclei مباشرة للفحص. يمكن أيضًا استخدام yakit للفحص.
مصدر القالب هو nuclei-templates، العنوان: https://github.com/projectdiscovery/nuclei-templates/pull/11828/files
قبل تشغيل الأداة، تأكد من تثبيت Python 3 ومكتبة requests. إذا لم تكن requests مثبتة، يمكنك تثبيتها عبر الأمر التالي:
pip install requests
python cve_2025_30208_checker.py [-u URL | -f FILE] [-p PROXY]
فحص هدف واحد
python cve_2025_30208_checker.py -u http://example.com

الفحص الجماعي
أنشئ ملفًا يحتوي على عناوين URL الهدف (مثل targets.txt)، بحيث يكون كل سطر عنوان URL واحد:
http://example1.com
http://example2.com
http://example3.com
ثم شغّل الأمر التالي:
python cve_2025_30208_checker.py -f targets.txt
استخدام الوكيل
إذا كنت بحاجة إلى إرسال الطلبات عبر وكيل، يمكنك إضافة المعامل -p:
python cve_2025_30208_checker.py -u http://example.com -p http://127.0.0.1:8080
بيان قانوني
تأكد من أن لديك التفويض القانوني لاستهداف النظام. قد يؤدي فحص الثغرات دون تفويض إلى انتهاك القوانين واللوائح ذات الصلة.
التحقق من SSL
تعطل الأداة التحقق من SSL افتراضيًا (verify=False) لتجنب فشل الطلبات بسبب مشاكل الشهادات. إذا كنت بحاجة إلى تفعيل التحقق من SSL، فعدّل verify=False إلى verify=True في الكود.
إعدادات الوكيل
إذا كنت تستخدم وكيلًا، فتأكد من أن خدمة الوكيل تعمل بشكل صحيح واضبط بروتوكول الوكيل وفقًا للوضع الفعلي (مثل http أو socks5).
تنسيق الملف
عند الفحص الجماعي، تأكد من صحة تنسيق عناوين URL في ملف الإدخال بحيث يحتوي كل سطر على عنوان URL واحد فقط.
إذا وجدت أي مشكلة أو ترغب في تحسين هذه الأداة، فيرجى تقديم Issue أو Pull Request. نرحب بأي شكل من أشكال المساهمة!
هذه الأداة مخصصة فقط لأبحاث الأمن واختبار الاختراق المرخص به قانونيًا. لا يتحمل المؤلف أي مسؤولية عن أي استخدام غير قانوني. يرجى الالتزام بالقوانين واللوائح ذات الصلة.
نأمل أن يلبي هذا القالب احتياجاتك! إذا كان لديك أي متطلبات أخرى، لا تتردد في إخبارنا.
| المعامل | الاختصار | الوصف |
|---|
--url | -u | يحدد عنوان URL واحدًا للهدف لإجراء فحص الثغرة. |
--file | -f | يحدد مسار ملف يحتوي على عدة عناوين URL، كل سطر содержит عنوانًا واحدًا. |
--proxy | -p | معامل اختياري، يحدد عنوان وكيل HTTP/HTTPS (مثل: http://127.0.0.1:8080). |