Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-30208-ViteVulnScanner — CVE-2025-30208 ViteVulnScanner | Kitploit
Herramientas/GitHubGitHub/keklick1337/cve-2025-30208-vitevulnscanner
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubkeklick1337/cve-2025-30208-vitevulnscanner

CVE-2025-30208-ViteVulnScanner

CVE-2025-30208 ViteVulnScanner

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 1 añoAún no revisado

CVE-2025-30208-ViteVulnScanner

Ey, este es un script de Python multihilo de la hostia por keklick1337 para cazar dominios vulnerables a CVE-2025-30208 en Vite. Básicamente, comprueba si puedes pillar archivos aleatorios a través del endpoint @fs con ?raw?? o ?import&raw?? — piensa en fugas de /etc/passwd y otras mierdas jugosas. Tiene un filtrado inteligente de falsos positivos para que no pierdas tiempo con mierdas, además de opciones para ajustar cómo escupe los resultados.

¿Qué tiene?

  • Multihilo: Pasa por listas de dominios rapidísimo, joder.
  • Flexibilidad de protocolo: Elige HTTP, HTTPS, o déjalo suelto con ambos.
  • Matador de falsos positivos:
    • Comprueba una ruta falsa para ver si el servidor solo te está troleando con 200 OK y HTML.
    • Descarta respuestas con <head> y <body> a menos que huela legítimo.
  • Vibes de vulnerabilidad: Detecta sourcemappingurl o export default para confirmar lo bueno.
  • Opciones de salida:
    • Archivos de texto (results_good.txt, results_maybe_good.txt, results_bad.txt).
    • JSONL para los frikis que aman los detalles.
    • Añade URLs con -u si te va eso.
  • Spam de consola: Registra todo para que sepas qué pasa.

Lo que necesitas

  • Python 3.6+ (con las mierdas más viejas no sirve).
  • Cosas que instalar:
    • requests
    • urllib3

Cómo ponerlo en marcha

  1. Bájalo de GitHub:
    root@kitploit:~
    git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
    cd CVE-2025-30208-ViteVulnScanner
    
  2. Instala las dependencias (si aún no las tienes):
    root@kitploit:~
    pip install requests urllib3
    
  3. Prepara tus archivos:
    • path_list.txt: Rutas a comprobar, una por línea (p. ej., /etc/passwd).
    • domains.txt: Dominios a los que dar caña, uno por línea (p. ej., example.com).

Cómo usarlo

Lánzalo así:

root@kitploit:~
python3 CVE-2025-30208.py <domains_file> [options]

Opciones, bro

  • <domains_file>: Tu lista de dominios (sin archivo, sin escaneo, obvio).
  • -t, --threads: Cuántos hilos desatar (por defecto: 10).
  • -p, --protocol: Fuerza http o https, o pásalo para ambos.
  • -u, --urls: Mete las URLs vulnerables en la salida.
  • -o, --output: Nombre base para los archivos (por defecto: results).
  • -f, --format: txt para archivos separados o jsonl para un archivo enorme (por defecto: txt).

Ejemplos

  1. Ejecución básica, ajustes relajados:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt
    
  2. Dale caña con 20 hilos, URLs y JSONL:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
    
  3. 5 hilos, solo HTTPS, modo texto:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 5 -p https
    

Lo que obtienes

Modo texto (-f txt)

  • results_good.txt: Mierda que está definitivamente jodida (tiene sourcemappingurl o export default).
  • results_maybe_good.txt: Podría ser vuln, pero sin pruebas concluyentes.
  • results_bad.txt: Limpio, sin preocupaciones.
  • Añade -u y las URLs se pegan con un tabulador (\t).

Ejemplo de results_good.txt con -u:

root@kitploit:~
example.com    https://example.com/@fs/etc/passwd?raw??

Modo JSONL (-f jsonl)

  • Archivos: results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.
  • Cada línea es un JSON con:
    • domain: Lo que escaneaste.
    • status: VULNERABLE, MAYBE VULNERABLE, o BAD.
    • url (si -u): Dónde está jodido.
    • response: Lo que el servidor escupió.

Ejemplo de results_good.jsonl:

root@kitploit:~
{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}

Cómo va la cosa

  1. Comprobación de falsos positivos:
    • Prueba una ruta falsa (/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake).
    • Si devuelve 200 OK con <head> y <body>, es un no — el servidor solo está haciendo el gilipollas.
  2. Caza de vulnerabilidades:
    • Prueba cada ruta de path_list.txt con @fs/<path>?raw?? y ?import&raw??.
    • ¿200 OK?
      • ¿HTML con <head> y <body>? Sáltate esa mierda.
      • ¿sourcemappingurl o export default? Boom, GOOD.
      • ¿Solo 200? MAYBE_GOOD.

Aviso

  • Los avisos SSL están desactivados (urllib3.disable_warnings()), así que no se queja de los certificados. Cuidado ahí fuera.
  • Ajusta path_list.txt para tus objetivos — los archivos sensibles son la caña.
  • El filtro de falsos positivos asume que HTML significa seguro. Si eso es una mierda para tu configuración, cámbialo.

Descargo de responsabilidad

Escucha: esta mierda es solo con fines educativos, colega. No me hago responsable si la cagas, te pillan o le jodes a alguien con esto. Úsalo para aprender, no para ser un capullo. Todo el riesgo es tuyo, joder — yo solo estoy soltando código.

Quién está detrás

  • GitHub: keklick1337 — ese soy yo, colega.

¿Quieres ayudar?

¿Tienes ideas? ¿Encontraste un bug? Pásame issues o pull requests. ¿Más formas de matar falsos positivos o funciones molonas? Hagamos que esta bestia sea aún más salvaje.

Descargar herramienta
  • ¿No 200? BAD.
  • Salida: Lo vuelca todo donde le hayas dicho.