Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-30208-PoC — CVE-2025-30208 - PoC de Lectura Arbitraria de Archivos en Vite | Kitploit
Herramientas/GitHubGitHub/4m3rr0r/cve-2025-30208-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHub4m3rr0r/cve-2025-30208-poc

CVE-2025-30208-PoC

CVE-2025-30208 - PoC de Lectura Arbitraria de Archivos en Vite

Ver Repositorio
71hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-30208 - PoC de Lectura Arbitraria de Archivos en Vite

Este es un script de Prueba de Concepto (PoC) para explotar CVE-2025-30208, permitiendo lecturas arbitrarias de archivos en servidores de desarrollo de Vite.

Detalles de la Vulnerabilidad

Vite, un proveedor de herramientas de desarrollo frontend, tiene una vulnerabilidad en versiones anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10. @fs niega el acceso a archivos fuera de la lista de permisos de servicio de Vite. Agregar ?raw?? o ?import&raw?? a la URL evita esta limitación y devuelve el contenido del archivo si existe. Esta evasión existe porque los separadores finales como ? se eliminan en varios lugares, pero no se tienen en cuenta en las expresiones regulares de la cadena de consulta. El contenido de archivos arbitrarios puede devolverse al navegador. Solo las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red (usando --host o la opción de configuración server.host) se ven afectadas. Las versiones 6.2.3, 6.1.2, 6.0.12, 5.4.15 y 4.5.10 solucionan el problema.

Versiones Afectadas

  • <= 6.2.2
  • <= 6.1.1
  • <= 6.0.11
  • <= 5.4.14
  • <= 4.5.9

Características

  • Comprueba si un servidor Vite es vulnerable a lectura arbitraria de archivos.
  • Soporta pruebas de un solo objetivo y múltiples dominios.
  • Opción para guardar URLs vulnerables en un archivo de salida.
  • Modo verbose para mostrar el contenido del archivo (primeros 500 caracteres por seguridad).

Requisitos

  • Python 3.x
  • Módulos requeridos:
    • requests
    • argparse
    • urllib3
    • colorama

Puede instalar las dependencias usando:

root@kitploit:~
pip install -r requirements.txt

Uso

Objetivo Único

root@kitploit:~
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd

Múltiples Objetivos

root@kitploit:~
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
  • domains.txt debe contener una URL de destino por línea.

Opciones Adicionales

  • -v : Muestra el contenido del archivo si es vulnerable.
  • -o output.txt : Guarda las URLs vulnerables en un archivo.

Ejemplo:

root@kitploit:~
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt

Descargo de Responsabilidad

Este script es solo para fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado contra sistemas que no posee es ilegal y poco ético.

Descargar herramienta