
Weltweit erste Veröffentlichung: CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner
中文 | English
Ein automatisiertes Tool zum Scannen von Schwachstellen des Vite-Entwicklungsservers. Dieses Tool nutzt die FOFA-API zur Sammlung potenzieller Ziele und erkennt automatisch spezifische Schwachstellen.
Automatisch
Manuell


server.fs.deny ist eine Konfigurationsoption im Vite-Entwicklungsserver, die den Zugriff auf das Dateisystem des Servers einschränkt. Diese Option ermöglicht es Entwicklern, ein Array von regulären Ausdrücken festzulegen, um den Zugriff auf bestimmte Dateien zu blockieren. Obwohl dies eine wichtige Sicherheitsfunktion ist, die unbefugten Zugriff auf sensible Dateien auf dem Server verhindern soll, kann der Mechanismus umgangen werden, indem ?raw?? oder ?import&raw?? an die URL angehängt wird. Wenn die Zieldatei existiert, kann auf ihren Inhalt direkt zugegriffen werden. Dies führt zu folgenden potenziellen Sicherheitsrisiken:
?import&?inline=1.wasm?init an die URL anhängen. Dadurch können beliebige Dateien auf dem Server gelesen werden, darunter:
Erstellen Sie eine .env-Datei im Projektstammverzeichnis mit folgendem Inhalt:
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU
Häufige Länderkürzel:
pip install -r requirements.txt
python main.py

# Abhängigkeiten installieren
pip install -r requirements.txt
# Hilfe abrufen
python manual.py -h
usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]
Vite Dev Server Vulnerability Scanner - Manual Mode
options:
-h, --help show this help message and exit
-t TARGETS, --targets TARGETS
Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
domain, separate multiple targets with commas
-f FILE, --file FILE Load targets from file (one target per line)
-p PORTS, --ports PORTS
Port list, separate with commas (default: 80,443,3000,5173,8080)
-d DICT, --dict DICT Custom dictionary file path (format: one path per line, lines starting with #
are ignored)
# Scan 192.168.1.0/24 mit Standard-Ports
python manual.py -t 192.168.1.0/24
Die folgenden Parameter können in main.py angepasst werden:
MAX_PAGE: Maximale Anzahl an Abfrageseiten (Standard: 5)RESULTS_PER_PAGE: Ergebnisse pro Seite (Standard: 100)TIMEOUT: Zeitlimit für Anfragen in Sekunden (Standard: 10)MAX_THREADS: Maximale Anzahl gleichzeitiger Threads (Standard: 20)
Die Scanergebnisse werden in vite_vulnerable_targets.csv gespeichert mit folgenden Feldern:
Am Ende des Scans zeigt das Tool Trefferquoten-Statistiken an:
Beispielausgabe:
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23
Dieses Tool ist ausschließlich für Sicherheitsforschung und autorisierte Tests bestimmt. Verwenden Sie es nicht für illegale Zwecke. Stellen Sie sicher, dass Sie vor dem Testen von Zielen über die entsprechende Autorisierung verfügen.