Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-31486-Simulation — Containerisierte Laborumgebung zur Simulation und Ausnutzung von CVE-2025-31486, einer Path-Traversal-Schwachstelle im Entwicklungsserver von Vite, mit Schritt-für-Schritt-Anleitungen für praktisches Sicherheitstraining. | Kitploit
Tools/GitHubGitHub/hackmelocal/cve-2025-31486-simulation
SchwachstellenanalyseWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHubhackmelocal/cve-2025-31486-simulation

CVE-2025-31486-Simulation

Containerisierte Laborumgebung zur Simulation und Ausnutzung von CVE-2025-31486, einer Path-Traversal-Schwachstelle im Entwicklungsserver von Vite, mit Schritt-für-Schritt-Anleitungen für praktisches Sicherheitstraining.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 JahrNoch nicht geprüft

Vite Pfad-Traversal Labor (CVE-2025-31486)

Open in GitHub Codespaces License: MIT

Eine praktische, containerisierte Laborumgebung zur Simulation und Ausnutzung der Pfad-Traversal-Schwachstelle im Vite-Entwicklungsserver, identifiziert als CVE-2025-31486.

📖 Über die Schwachstelle

Dieses Labor demonstriert eine signifikante Pfad-Traversal-Schwachstelle, die in älteren Versionen von Vite, einem modernen Build-Tool für die Webentwicklung, gefunden wurde. Die Schwachstelle ermöglicht es einem Angreifer, Sicherheitsbeschränkungen im Vite-Entwicklungsserver zu umgehen und beliebige Dateien vom lokalen Dateisystem zu lesen.

Der Kern des Problems liegt darin, wie das Asset-Plugin von Vite URLs verarbeitet. Indem ein Angreifer eine spezielle URL mit Suffixen wie ?.svg und ?.wasm?init erstellt, kann er den Server dazu verleiten, kritische Sicherheitsüberprüfungen (insbesondere die server.fs.deny-Funktion) zu überspringen und Zugriff auf sensible Dateien wie /etc/passwd zu erhalten.

Bedingungen für die Ausnutzung

  • Verwundbare Vite-Version: Das Projekt muss eine verwundbare Version von Vite verwenden.
  • Exponierter Dev-Server: Der Server muss über das --host-Flag dem Netzwerk ausgesetzt sein.
  • Dateigrößenbeschränkung: Der Exploit funktioniert am besten für Dateien, die kleiner als build.assetsInlineLimit (Standard ist 4KB) sind, da Vite diese Dateien als Base64-Strings in die Antwort einbettet.

🎯 Live-Simulationslabor

Dieses Repository enthält alles, was Sie benötigen, um einen verwundbaren Vite-Server sicher zu betreiben und den Exploit selbst durchzuführen. Sie können die Simulation auf zwei Arten ausführen:

Methode 1: Ausführung in GitHub Codespaces (empfohlen)

Erhalten Sie in Sekunden eine vollständige, cloudbasierte Entwicklungsumgebung. Keine lokale Einrichtung erforderlich.

  1. Codespace starten: Klicken Sie auf den „Open in GitHub Codespaces“-Button oben in dieser README. Open in GitHub Codespaces

  2. Auf Setup warten: GitHub bereitet Ihre Cloud-Umgebung vor. Dies kann eine Minute dauern. Ein Terminal wird unten im Editor erscheinen, sobald es bereit ist.

  3. Verwundbaren Server starten: Führen Sie im Terminal den folgenden einzelnen Befehl aus:

    root@kitploit:~
    docker compose up
    

    Sie werden eine Ausgabe sehen, die anzeigt, dass der verwundbare Vite-Entwicklungsserver läuft und erreichbar ist.

  4. Exploit durchführen:

    • Öffnen Sie ein neues Terminal in Ihrem Codespace (Klicken Sie auf das +-Symbol im Terminal-Panel).
    • Kopieren Sie den untenstehenden einzeiligen Exploit-Befehl und fügen Sie ihn in das neue Terminal ein und drücken Sie die Eingabetaste.

Methode 2: Lokale Ausführung

Wenn Sie das Labor lieber auf Ihrem eigenen Rechner ausführen möchten, folgen Sie diesen Schritten.

Voraussetzungen:

  • Docker muss installiert sein.
  • Docker Compose muss installiert sein.

Anleitung:

  1. Repository klonen:

    root@kitploit:~
    git clone https://github.com/hackmelocal/CVE-2025-31486-Simulation.git
    cd CVE-2025-31486-Simulation
    
  2. Verwundbaren Server starten: Führen Sie in Ihrem Terminal den einzelnen Befehl aus:

    root@kitploit:~
    docker compose up
    

    Dieser Befehl erstellt das Docker-Image (falls nicht bereits erstellt) und startet den verwundbaren Vite-Server.

  3. Exploit durchführen:

    • Öffnen Sie ein neues, separates Terminalfenster oder einen neuen Tab.
    • Kopieren Sie den untenstehenden einzeiligen Exploit-Befehl und fügen Sie ihn in das neue Terminal ein und drücken Sie die Eingabetaste.
Tool herunterladen