
CVE-2025-30208 - Vite PoC für beliebiges Dateilesen
Dies ist ein Proof-of-Concept (PoC)-Skript zur Ausnutzung von CVE-2025-30208, das beliebiges Dateilesen auf Vite-Entwicklungsservern ermöglicht.
Vite, ein Anbieter von Frontend-Entwicklungswerkzeugen, weist in Versionen vor 6.2.3, 6.1.2, 6.0.12, 5.4.15 und 4.5.10 eine Sicherheitslücke auf. @fs verweigert den Zugriff auf Dateien außerhalb der Serving-Allow-Liste von Vite. Das Hinzufügen von ?raw?? oder ?import&raw?? zur URL umgeht diese Einschränkung und gibt den Dateiinhalt zurück, falls die Datei existiert. Diese Umgehung existiert, weil nachgestellte Trennzeichen wie ? an mehreren Stellen entfernt werden, aber in den Regex für Abfragezeichenfolgen nicht berücksichtigt werden. Die Inhalte beliebiger Dateien können an den Browser zurückgegeben werden. Nur Apps, die den Vite-Entwicklungsserver explizit dem Netzwerk aussetzen (mithilfe der Konfigurationsoption --host oder server.host), sind betroffen. Die Versionen 6.2.3, 6.1.2, 6.0.12, 5.4.15 und 4.5.10 beheben das Problem.
requestsargparseurllib3coloramaSie können die Abhängigkeiten mit folgendem Befehl installieren:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt sollte eine Ziel-URL pro Zeile enthalten.-v : Dateiinhalt anzeigen, wenn anfällig.-o output.txt : Anfällige URLs in eine Datei speichern.Beispiel:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
Dieses Skript dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören, ist illegal und unethisch.