Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/xuemian168/cve-2025-30208
ReconocimientoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebExplotaciónRecopilación de InformaciónSeguridad Web
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

Estreno mundial CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

Ver Repositorio
482hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Chino | Inglés

Escáner de Vulnerabilidades del Servidor de Desarrollo Vite

Un escáner automatizado para redes internas y externas

Python Version License FOFA

Una herramienta automatizada para escanear vulnerabilidades del servidor de desarrollo de Vite. Esta herramienta utiliza la API de FOFA para recopilar objetivos potenciales y detectar automáticamente vulnerabilidades específicas.

Características

  • Automático

    • Recopilación automática de activos de objetivos mediante FOFA
    • Escaneo concurrente multihilo
    • Generación automática de informes CSV
  • Manual

    • Recopilación manual de activos de objetivos mediante CIDR
    • Escaneo concurrente multihilo
    • Importar objetivos desde TXT
    • Importar payload desde TXT
    • Generación automática de informes CSV

Capturas de pantalla - Modo automático

image

Capturas de pantalla - Modo manual

image

Requisitos

  • Python 3
  • Cuenta de API de FOFA

Detalles de las vulnerabilidades

CVE-2025-30208

  • Nombre de la vulnerabilidad: Acceso no autorizado al servidor de desarrollo de Vite
  • Descripción: El servidor de desarrollo de Vite contiene una vulnerabilidad de acceso no autorizado que permite a los atacantes acceder a información sensible a través de URL específicas.
  • Versiones afectadas: Versiones de Vite >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • En términos sencillos: server.fs.deny es una opción de configuración en el servidor de desarrollo de Vite que restringe el acceso al sistema de archivos del servidor. Esta opción permite a los desarrolladores establecer un array de expresiones regulares para bloquear el acceso a archivos específicos. Aunque se trata de una característica de seguridad importante diseñada para evitar el acceso no autorizado a archivos sensibles del servidor, el mecanismo puede ser eludido añadiendo ?raw?? o ?import&raw?? a la URL. Si el archivo objetivo existe, su contenido puede ser accedido directamente. Esto conlleva los siguientes riesgos de seguridad potenciales:
    • Lectura de archivos arbitrarios en el servidor
    • Acceso a archivos de configuración del sistema
    • Obtención de información sensible de la aplicación
    • Sondeo de la estructura de directorios del servidor

CVE-2025-31125

  • Nombre de la vulnerabilidad: Lectura arbitraria de archivos en el servidor de desarrollo de Vite mediante importación
  • Descripción: El servidor de desarrollo de Vite contiene una vulnerabilidad de lectura arbitraria de archivos que permite a los atacantes leer archivos sensibles a través del mecanismo de importación.
  • Versiones afectadas: Versiones de Vite >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • En términos sencillos: La vulnerabilidad existe en el mecanismo de importación del servidor de desarrollo de Vite. Los atacantes pueden eludir las restricciones de acceso a archivos añadiendo ?import&?inline=1.wasm?init a la URL. Esto permite leer archivos arbitrarios en el servidor, incluyendo:
    • Archivos del sistema (por ejemplo, /etc/passwd en Linux, C:/Windows/win.ini en Windows)
    • Archivos de configuración de la aplicación
    • Archivos de código fuente
    • Credenciales de bases de datos
    • Variables de entorno

Configuración

Crea un archivo .env en el directorio raíz del proyecto con el siguiente contenido:

root@kitploit:~
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

Códigos de país comunes:

  • CN: China
  • US: Estados Unidos
  • AU: Australia
  • DE: Alemania
  • CA: Canadá
  • FR: Francia
  • GB: Reino Unido
  • IN: India
  • JP: Japón
  • RU: Rusia
  • ZA: Sudáfrica
  • BR: Brasil
  • MX: México
  • ES: España
  • ...etc.

Uso - FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

Uso - CIDR

image

root@kitploit:~
# Install dependencies
pip install -r requirements.txt
# Get help
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server Vulnerability Scanner - Manual Mode

options:
  -h, --help            show this help message and exit
  -t TARGETS, --targets TARGETS
                        Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
                        domain, separate multiple targets with commas
  -f FILE, --file FILE  Load targets from file (one target per line)
  -p PORTS, --ports PORTS
                        Port list, separate with commas (default: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Custom dictionary file path (format: one path per line, lines starting with #
                        are ignored)
# Scan 192.168.1.0/24 with default ports
python manual.py -t 192.168.1.0/24

Parámetros de configuración

Los siguientes parámetros se pueden ajustar en main.py:

  • MAX_PAGE: Número máximo de páginas de consulta (por defecto: 5)
  • RESULTS_PER_PAGE: Resultados por página (por defecto: 100)
  • TIMEOUT: Tiempo de espera de solicitud en segundos (por defecto: 10)
  • MAX_THREADS: Máximo de hilos concurrentes (por defecto: 20)

Salida

image

Los resultados del escaneo se guardarán en vite_vulnerable_targets.csv con los siguientes campos:

  • url: URL del objetivo
  • vulnerable_url: URL de la vulnerabilidad
  • status_code: Código de estado HTTP
  • domain: Nombre de dominio
  • ip: Dirección IP
  • content_preview: Primeros 200 caracteres del contenido vulnerable
  • vulnerability_type: Ya sea "CVE-2025-30208" o "CVE-2025-31125"

Al final del escaneo, la herramienta mostrará estadísticas de tasa de aciertos:

  • Total de objetivos escaneados
  • Número de aciertos de CVE-2025-30208 y porcentaje de tasa de aciertos
  • Número de aciertos de CVE-2025-31125 y porcentaje de tasa de aciertos
  • Número total de vulnerabilidades encontradas

Ejemplo de salida:

root@kitploit:~
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23

Descargo de responsabilidad

Esta herramienta está destinada únicamente a la investigación de seguridad y a pruebas autorizadas. No la utilices con fines ilegales. Asegúrate de tener la autorización adecuada antes de probar cualquier objetivo.

Licencia

Licencia MIT

Referencias

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
Descargar herramienta