
CVE-2025-30208 - PoC de Lectura Arbitraria de Archivos en Vite
Este es un script de Prueba de Concepto (PoC) para explotar CVE-2025-30208, permitiendo lecturas arbitrarias de archivos en servidores de desarrollo de Vite.
Vite, un proveedor de herramientas de desarrollo frontend, tiene una vulnerabilidad en versiones anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10. @fs niega el acceso a archivos fuera de la lista de permisos de servicio de Vite. Agregar ?raw?? o ?import&raw?? a la URL evita esta limitación y devuelve el contenido del archivo si existe. Esta evasión existe porque los separadores finales como ? se eliminan en varios lugares, pero no se tienen en cuenta en las expresiones regulares de la cadena de consulta. El contenido de archivos arbitrarios puede devolverse al navegador. Solo las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red (usando --host o la opción de configuración server.host) se ven afectadas. Las versiones 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10 solucionan el problema.
requestsargparseurllib3coloramaPuede instalar las dependencias usando:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt debe contener una URL de destino por línea.-v : Muestra el contenido del archivo si es vulnerable.-o output.txt : Guarda las URLs vulnerables en un archivo.Ejemplo:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
Este script es solo para fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado contra sistemas que no posee es ilegal y poco ético.