Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-30208 — الإصدار الأول عالميًا CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
أدوات/GitHubGitHub/xuemian168/cve-2025-30208
الاستطلاعماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبالاستغلالجمع المعلوماتأمن الويب
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

الإصدار الأول عالميًا CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

عرض المستودع
482منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

中文 | الإنجليزية

ماسح ضعف خادم تطوير Vite

ماسح آلي يعمل على الشبكات الداخلية والخارجية

إصدار بايثون الترخيص FOFA

أداة آلية لمسح نقاط الضعف في خادم تطوير Vite. تستخدم هذه الأداة واجهة برمجة تطبيقات FOFA لجمع الأهداف المحتملة وتكتشف تلقائيًا نقاط الضعف المحددة.

الميزات

  • تلقائي

    • جمع تلقائي لأصول الأهداف عبر FOFA
    • مسح متعدد الخيوط بالتزامن
    • إنشاء تقرير CSV تلقائيًا
  • يدوي

    • جمع يدوي لأصول الأهداف عبر CIDR
    • مسح متعدد الخيوط بالتزامن
    • استيراد الأهداف من ملف TXT
    • استيراد الحمولات من ملف TXT
    • إنشاء تقرير CSV تلقائيًا

لقطات الشاشة - الوضع التلقائي

صورة

لقطات الشاشة - الوضع اليدوي

صورة

المتطلبات

  • Python 3
  • حساب FOFA API

تفاصيل الثغرات

CVE-2025-30208

  • اسم الثغرة: الوصول غير المصرح به لخادم تطوير Vite
  • الوصف: يحتوي خادم تطوير Vite على ثغرة وصول غير مصرح بها تسمح للمهاجمين بالوصول إلى المعلومات الحساسة من خلال عناوين URL محددة.
  • الإصدارات المتأثرة: Vite >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • بعبارات بسيطة: server.fs.deny هو خيار تكوين في خادم تطوير Vite يقيد الوصول إلى نظام ملفات الخادم. يسمح هذا الخيار للمطورين بتعيين مصفوفة من التعبيرات النمطية لمنع الوصول إلى ملفات معينة. على الرغم من أن هذه ميزة أمان مهمة مصممة لمنع الوصول غير المصرح به إلى الملفات الحساسة على الخادم، إلا أنه يمكن تجاوز هذه الآلية بإلحاق ?raw?? أو ?import&raw?? بعنوان URL. إذا كان الملف الهدف موجودًا، يمكن الوصول إلى محتوياته مباشرة. يؤدي هذا إلى المخاطر الأمنية المحتملة التالية:
    • قراءة ملفات عشوائية على الخادم
    • الوصول إلى ملفات تكوين النظام
    • الحصول على معلومات حساسة للتطبيق
    • استكشاف هيكل دليل الخادم

CVE-2025-31125

  • اسم الثغرة: قراءة ملفات عشوائية عبر الاستيراد في خادم تطوير Vite
  • الوصف: يحتوي خادم تطوير Vite على ثغرة قراءة ملفات عشوائية تسمح للمهاجمين بقراءة الملفات الحساسة من خلال آلية الاستيراد.
  • الإصدارات المتأثرة: Vite >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • بعبارات بسيطة: توجد الثغرة في آلية الاستيراد لخادم تطوير Vite. يمكن للمهاجمين تجاوز قيود الوصول إلى الملفات بإلحاق ?import&?inline=1.wasm?init بعنوان URL. هذا يسمح بقراءة ملفات عشوائية على الخادم، بما في ذلك:
    • ملفات النظام (مثل /etc/passwd على لينكس، C:/Windows/win.ini على ويندوز)
    • ملفات تكوين التطبيق
    • ملفات التعليمات البرمجية المصدر
    • بيانات اعتماد قاعدة البيانات
    • متغيرات البيئة

الإعدادات

قم بإنشاء ملف .env في الدليل الجذر للمشروع بالمحتوى التالي:

root@kitploit:~
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

رموز الدول الشائعة:

  • CN: الصين
  • US: الولايات المتحدة
  • AU: أستراليا
  • DE: ألمانيا
  • CA: كندا
  • FR: فرنسا
  • GB: المملكة المتحدة
  • IN: الهند
  • JP: اليابان
  • RU: روسيا
  • ZA: جنوب أفريقيا
  • BR: البرازيل
  • MX: المكسيك
  • ES: إسبانيا
  • ...إلخ

الاستخدام - FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

الاستخدام - CIDR

صورة

root@kitploit:~
# تثبيت التبعيات
pip install -r requirements.txt
# الحصول على المساعدة
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server Vulnerability Scanner - Manual Mode

options:
  -h, --help            show this help message and exit
  -t TARGETS, --targets TARGETS
                        Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
                        domain, separate multiple targets with commas
  -f FILE, --file FILE  Load targets from file (one target per line)
  -p PORTS, --ports PORTS
                        Port list, separate with commas (default: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Custom dictionary file path (format: one path per line, lines starting with #
                        are ignored)
# مسح 192.168.1.0/24 باستخدام المنافذ الافتراضية
python manual.py -t 192.168.1.0/24

معلمات الإعدادات

يمكن تعديل المعلمات التالية في main.py:

  • MAX_PAGE: الحد الأقصى لعدد صفحات الاستعلام (الافتراضي: 5)
  • RESULTS_PER_PAGE: النتائج لكل صفحة (الافتراضي: 100)
  • TIMEOUT: مهلة الطلب بالثواني (الافتراضي: 10)
  • MAX_THREADS: الحد الأقصى لعدد الخيوط المتزامنة (الافتراضي: 20)

المخرجات

صورة

سيتم حفظ نتائج المسح في vite_vulnerable_targets.csv مع الحقول التالية:

  • url: عنوان URL الهدف
  • vulnerable_url: عنوان URL الثغرة
  • status_code: رمز حالة HTTP
  • domain: اسم النطاق
  • ip: عنوان IP
  • content_preview: أول 200 حرف من المحتوى المعرض للثغرة
  • vulnerability_type: إما "CVE-2025-30208" أو "CVE-2025-31125"

في نهاية المسح، ستعرض الأداة إحصائيات نسبة النجاح:

  • إجمالي الأهداف الممسوحة
  • عدد نجاحات CVE-2025-30208 ونسبة النجاح المئوية
  • عدد نجاحات CVE-2025-31125 ونسبة النجاح المئوية
  • إجمالي عدد الثغرات التي تم العثور عليها

مثال على المخرجات:

root@kitploit:~
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23

إخلاء المسؤولية

هذه الأداة مخصصة لأغراض البحث الأمني والاختبار المصرح به فقط. لا تستخدم لأغراض غير قانونية. تأكد من حصولك على التفويض المناسب قبل اختبار أي أهداف.

الترخيص

رخصة MIT

المراجع

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
تنزيل الأداة