
CVE-2025-30208 - PoC de lecture arbitraire de fichiers dans Vite
Ceci est un script de preuve de concept (PoC) pour exploiter CVE-2025-30208, permettant la lecture arbitraire de fichiers sur les serveurs de développement Vite.
Vite, un fournisseur d'outils de développement frontend, présente une vulnérabilité dans les versions antérieures à 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10. @fs refuse l'accès aux fichiers en dehors de la liste d'autorisation de Vite. L'ajout de ?raw?? ou ?import&raw?? à l'URL contourne cette limitation et renvoie le contenu du fichier s'il existe. Ce contournement existe car les séparateurs de fin comme ? sont supprimés à plusieurs endroits, mais ne sont pas pris en compte dans les expressions régulières des chaînes de requête. Le contenu de fichiers arbitraires peut être renvoyé au navigateur. Seules les applications exposant explicitement le serveur de développement Vite au réseau (en utilisant l'option --host ou la configuration server.host) sont affectées. Les versions 6.2.3, 6.1.2, 6.0.12, 5.4.15 et 4.5.10 corrigent le problème.
requestsargparseurllib3coloramaVous pouvez installer les dépendances avec :
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt doit contenir une URL cible par ligne.-v : Afficher le contenu du fichier si vulnérable.-o output.txt : Enregistrer les URL vulnérables dans un fichier.Exemple :
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
Ce script est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'utilisation non autorisée contre des systèmes que vous ne possédez pas est illégale et contraire à l'éthique.