Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-31486-Simulation | Kitploit
Herramientas/GitHubGitHub/hackmelocal/cve-2025-31486-simulation
Análisis de VulnerabilidadesExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubhackmelocal/cve-2025-31486-simulation

CVE-2025-31486-Simulation

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 1 añoAún no revisado

Laboratorio de Path Traversal de Vite (CVE-2025-31486)

Open in GitHub Codespaces License: MIT

Un entorno de laboratorio contenedorizado y práctico para simular y explotar la vulnerabilidad de Path Traversal en el servidor de desarrollo de Vite, identificada como CVE-2025-31486.

📖 Acerca de la vulnerabilidad

Este laboratorio demuestra una vulnerabilidad de Path Traversal significativa encontrada en versiones antiguas de Vite, una herramienta moderna de construcción para el desarrollo web. La vulnerabilidad permite a un atacante eludir las restricciones de seguridad del servidor de desarrollo de Vite y leer archivos arbitrarios del sistema de archivos local.

El núcleo del problema radica en cómo el plugin de assets de Vite procesa las URLs. Al crear una URL especial con sufijos como ?.svg y ?.wasm?init, un atacante puede engañar al servidor para que omita comprobaciones de seguridad críticas (específicamente la función server.fs.deny), otorgando acceso a archivos sensibles como /etc/passwd.

Condiciones para la explotación

  • Versión vulnerable de Vite: El proyecto debe usar una versión vulnerable de Vite.
  • Servidor de desarrollo expuesto: El servidor debe estar expuesto a la red utilizando el flag --host.
  • Límite de tamaño de archivo: La explotación funciona mejor con archivos más pequeños que build.assetsInlineLimit (por defecto 4KB), ya que Vite incrusta estos archivos como cadenas Base64 en su respuesta.

🎯 Laboratorio de simulación en vivo

Este repositorio contiene todo lo necesario para ejecutar de forma segura un servidor Vite vulnerable y realizar la explotación por ti mismo. Puedes ejecutar la simulación de dos maneras:

Método 1: Ejecutar en GitHub Codespaces (Recomendado)

Obtén un entorno de desarrollo completo basado en la nube en cuestión de segundos. No se requiere configuración local.

  1. Iniciar Codespace: Haz clic en el botón «Abrir en GitHub Codespaces» en la parte superior de este README. Open in GitHub Codespaces

  2. Esperar la configuración: GitHub preparará tu entorno en la nube. Esto puede tardar un minuto. Una vez que esté listo, aparecerá una terminal en la parte inferior del editor.

  3. Iniciar el servidor vulnerable: En la terminal, ejecuta el siguiente comando único:

    root@kitploit:~
    docker compose up
    

    Verás una salida que indica que el servidor de desarrollo de Vite vulnerable está en ejecución y es accesible.

  4. Realizar la explotación:

    • Abre una nueva terminal en tu Codespace (haz clic en el icono + en el panel de terminal).
    • Copia y pega el comando de explotación de una sola línea que se muestra a continuación en la nueva terminal y pulsa Enter.

Método 2: Ejecutar localmente

Si prefieres ejecutar el laboratorio en tu propia máquina, sigue estos pasos.

Requisitos previos:

  • Docker debe estar instalado.
  • Docker Compose debe estar instalado.

Instrucciones:

  1. Clonar el repositorio:

    root@kitploit:~
    git clone https://github.com/hackmelocal/CVE-2025-31486-Simulation.git
    cd CVE-2025-31486-Simulation
    
  2. Iniciar el servidor vulnerable: En tu terminal, ejecuta el siguiente comando:

    root@kitploit:~
    docker compose up
    

    Este comando creará la imagen de Docker (si aún no se ha creado) e iniciará el servidor Vite vulnerable.

  3. Realizar la explotación:

    • Abre una nueva ventana o pestaña de terminal separada.
    • Copia y pega el comando de explotación de una sola línea que se muestra a continuación en la nueva terminal y pulsa Enter.
Descargar herramienta