Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-30208 — Weltweit erste Veröffentlichung: CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
Tools/GitHubGitHub/xuemian168/cve-2025-30208
AufklärungSchwachstellenscannerWeb-SchwachstellenscannerExploitationInformationsbeschaffungWebsicherheit
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

Weltweit erste Veröffentlichung: CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

Repository anzeigen
48vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

中文 | English

Vite Dev Server Vulnerability Scanner

Ein automatisierter Scanner für internes und externes Netzwerk

Python Version License FOFA

Ein automatisiertes Tool zum Scannen von Schwachstellen des Vite-Entwicklungsservers. Dieses Tool nutzt die FOFA-API zur Sammlung potenzieller Ziele und erkennt automatisch spezifische Schwachstellen.

Funktionen

  • Automatisch

    • Automatische Zielerfassung über FOFA
    • Multithreaded-Scanning
    • Automatische CSV-Berichterstellung
  • Manuell

    • Manuelle Zielerfassung über CIDR
    • Multithreaded-Scanning
    • Import von Zielen aus TXT
    • Import von Payloads aus TXT
    • Automatische CSV-Berichterstellung

Screenshots - Automatikmodus

Bild

Screenshots - Manueller Modus

Bild

Voraussetzungen

  • Python 3
  • FOFA-API-Konto

Details zu den Schwachstellen

CVE-2025-30208

  • Name der Schwachstelle: Vite Dev Server Unauthorized Access
  • Beschreibung: Der Vite-Entwicklungsserver enthält eine Schwachstelle für unbefugten Zugriff, die es Angreifern ermöglicht, über bestimmte URLs auf sensible Informationen zuzugreifen.
  • Betroffene Versionen: Vite Versionen >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • Einfach ausgedrückt: server.fs.deny ist eine Konfigurationsoption im Vite-Entwicklungsserver, die den Zugriff auf das Dateisystem des Servers einschränkt. Diese Option ermöglicht es Entwicklern, ein Array von regulären Ausdrücken festzulegen, um den Zugriff auf bestimmte Dateien zu blockieren. Obwohl dies eine wichtige Sicherheitsfunktion ist, die unbefugten Zugriff auf sensible Dateien auf dem Server verhindern soll, kann der Mechanismus umgangen werden, indem ?raw?? oder ?import&raw?? an die URL angehängt wird. Wenn die Zieldatei existiert, kann auf ihren Inhalt direkt zugegriffen werden. Dies führt zu folgenden potenziellen Sicherheitsrisiken:
    • Lesen beliebiger Dateien auf dem Server
    • Zugriff auf Systemkonfigurationsdateien
    • Erhalten sensibler Anwendungsinformationen
    • Auskunft über die Verzeichnisstruktur des Servers

CVE-2025-31125

  • Name der Schwachstelle: Vite Dev Server Arbitrary File Read via Import
  • Beschreibung: Der Vite-Entwicklungsserver enthält eine Schwachstelle für beliebiges Dateilesen, die es Angreifern ermöglicht, sensible Dateien über den Importmechanismus zu lesen.
  • Betroffene Versionen: Vite Versionen >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • Einfach ausgedrückt: Die Schwachstelle existiert im Importmechanismus des Vite-Entwicklungsservers. Angreifer können die Dateizugriffsbeschränkungen umgehen, indem sie ?import&?inline=1.wasm?init an die URL anhängen. Dadurch können beliebige Dateien auf dem Server gelesen werden, darunter:
    • Systemdateien (z. B. /etc/passwd unter Linux, C:/Windows/win.ini unter Windows)
    • Anwendungskonfigurationsdateien
    • Quellcodedateien
    • Datenbankanmeldeinformationen
    • Umgebungsvariablen

Konfiguration

Erstellen Sie eine .env-Datei im Projektstammverzeichnis mit folgendem Inhalt:

root@kitploit:~
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

Häufige Länderkürzel:

  • CN: China
  • US: Vereinigte Staaten
  • AU: Australien
  • DE: Deutschland
  • CA: Kanada
  • FR: Frankreich
  • GB: Vereinigtes Königreich
  • IN: Indien
  • JP: Japan
  • RU: Russland
  • ZA: Südafrika
  • BR: Brasilien
  • MX: Mexiko
  • ES: Spanien
  • ...usw.

Verwendung - FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

Verwendung - CIDR

Bild

root@kitploit:~
# Abhängigkeiten installieren
pip install -r requirements.txt
# Hilfe abrufen
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server Vulnerability Scanner - Manual Mode

options:
  -h, --help            show this help message and exit
  -t TARGETS, --targets TARGETS
                        Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
                        domain, separate multiple targets with commas
  -f FILE, --file FILE  Load targets from file (one target per line)
  -p PORTS, --ports PORTS
                        Port list, separate with commas (default: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Custom dictionary file path (format: one path per line, lines starting with #
                        are ignored)
# Scan 192.168.1.0/24 mit Standard-Ports
python manual.py -t 192.168.1.0/24

Konfigurationsparameter

Die folgenden Parameter können in main.py angepasst werden:

  • MAX_PAGE: Maximale Anzahl an Abfrageseiten (Standard: 5)
  • RESULTS_PER_PAGE: Ergebnisse pro Seite (Standard: 100)
  • TIMEOUT: Zeitlimit für Anfragen in Sekunden (Standard: 10)
  • MAX_THREADS: Maximale Anzahl gleichzeitiger Threads (Standard: 20)

Ausgabe

Bild

Die Scanergebnisse werden in vite_vulnerable_targets.csv gespeichert mit folgenden Feldern:

  • url: Ziel-URL
  • vulnerable_url: Schwachstellen-URL
  • status_code: HTTP-Statuscode
  • domain: Domainname
  • ip: IP-Adresse
  • content_preview: Die ersten 200 Zeichen des anfälligen Inhalts
  • vulnerability_type: Entweder "CVE-2025-30208" oder "CVE-2025-31125"

Am Ende des Scans zeigt das Tool Trefferquoten-Statistiken an:

  • Anzahl gescannter Ziele
  • Anzahl der CVE-2025-30208-Treffer und Trefferquote in Prozent
  • Anzahl der CVE-2025-31125-Treffer und Trefferquote in Prozent
  • Gesamtzahl gefundener Schwachstellen

Beispielausgabe:

root@kitploit:~
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23

Haftungsausschluss

Dieses Tool ist ausschließlich für Sicherheitsforschung und autorisierte Tests bestimmt. Verwenden Sie es nicht für illegale Zwecke. Stellen Sie sicher, dass Sie vor dem Testen von Zielen über die entsprechende Autorisierung verfügen.

Lizenz

MIT License

Referenzen

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
Tool herunterladen