Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-30208-ViteVulnScanner — CVE-2025-30208 ViteVulnScanner | Kitploit
Outils/GitHubGitHub/keklick1337/cve-2025-30208-vitevulnscanner
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubkeklick1337/cve-2025-30208-vitevulnscanner

CVE-2025-30208-ViteVulnScanner

CVE-2025-30208 ViteVulnScanner

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
142il y a 1 anPas encore vérifié
Partager

CVE-2025-30208-ViteVulnScanner

Yo, voici un script Python multi-threadé badass par keklick1337 pour traquer les domaines vulnérables à la CVE-2025-30208 dans Vite. En gros, il vérifie si on peut choper des fichiers au hasard via l’endpoint @fs avec ?raw?? ou ?import&raw?? — pense à des fuites de /etc/passwd et autres trucs juteux. Il a un filtre anti-faux positifs intelligent pour ne pas perdre ton temps, et des options pour personnaliser le rendu.

Qu’est-ce qu’il a dans le ventre ?

  • Multi-threading : Il défonce les listes de domaines à fond.
  • Flexibilité protocole : Choisis HTTP, HTTPS, ou laisse-le taper sur les deux.
  • Tueur de faux positifs :
    • Vérifie un chemin bidon pour voir si le serveur se fout de toi avec un 200 OK et du HTML.
    • Jette les réponses avec <head> et <body> sauf si ça sent le vrai.
  • Vibes vulnérabilités : Repère sourcemappingurl ou export default pour confirmer le bon plan.
  • Choix de sortie :
    • Fichiers texte (results_good.txt, results_maybe_good.txt, results_bad.txt).
    • JSONL pour les geeks qui aiment les détails.
    • Ajoute les URLs avec -u si ça te branche.
  • Spam console : Logge tout pour que tu saches ce qui se passe.

Ce qu’il te faut

  • Python 3.6+ (les vieilles merdes ne marcheront pas).
  • Des trucs à installer :
    • requests
    • urllib3

Comment le faire tourner

  1. Récupère-le depuis GitHub :
    root@kitploit:~
    git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
    cd CVE-2025-30208-ViteVulnScanner
    
  2. Installe les dépendances (si tu ne les as pas déjà) :
    root@kitploit:~
    pip install requests urllib3
    
  3. Prépare tes fichiers :
    • path_list.txt : Chemin à tester, un par ligne (ex. /etc/passwd).
    • domains.txt : Domaines à attaquer, un par ligne (ex. example.com).

Comment l’utiliser

Lance-le comme ça :

root@kitploit:~
python3 CVE-2025-30208.py <domains_file> [options]

Options, mec

  • <domains_file> : Ta liste de domaines (pas de fichier, pas de scan, logique).
  • -t, --threads : Nombre de threads à lâcher (par défaut : 10).
  • -p, --protocol : Force http ou https, ou laisse vide pour les deux.
  • -u, --urls : Ajoute les URLs vulnérables à la sortie.
  • -o, --output : Nom de base pour les fichiers (par défaut : results).
  • -f, --format : txt pour fichiers séparés ou jsonl pour un seul gros fichier (par défaut : txt).

Exemples

  1. Run basique, réglages tranquilles :
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt
    
  2. Mets le paquet avec 20 threads, URLs et JSONL :
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
    
  3. 5 threads, HTTPS seulement, vibe texte :
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 5 -p https
    

Ce que tu obtiens

Mode texte (-f txt)

  • results_good.txt : Les trucs qui sont définitivement niqués (contient sourcemappingurl ou export default).
  • results_maybe_good.txt : Peut-être vulnérable, mais sans preuve flagrante.
  • results_bad.txt : Propres, pas de souci.
  • Ajoute -u et les URLs sont collées avec une tabulation (\t).

Exemple results_good.txt avec -u :

root@kitploit:~
example.com    https://example.com/@fs/etc/passwd?raw??

Mode JSONL (-f jsonl)

  • Fichiers : results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.
  • Chaque ligne est un JSON avec :
    • domain : Ce que tu as scanné.
    • status : VULNERABLE, MAYBE VULNERABLE ou BAD.
    • url (si -u) : Où c’est foutu.
    • response : Ce que le serveur a recraché.

Exemple results_good.jsonl :

root@kitploit:~
{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}

Comment ça marche

  1. Vérification des faux positifs :
    • Tape sur un faux chemin (/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake).
    • Si c’est 200 OK avec <head> et <body>, c’est non — le serveur fait juste le con.
  2. Chasse aux vulnérabilités :
    • Essaie chaque chemin dans path_list.txt avec @fs/<path>?raw?? et ?import&raw??.
    • 200 OK ?
      • Du HTML avec <head> et <body> ? Passe.
      • sourcemappingurl ou export default ? Bingo, GOOD.
      • Juste 200 ? MAYBE_GOOD.
    • Pas de 200 ? .

Attention

  • Les avertissements SSL sont désactivés (urllib3.disable_warnings()), donc il ne râle pas sur les certificats. Fais gaffe.
  • Ajuste path_list.txt pour tes cibles — les fichiers sensibles, c’est le vrai morceau.
  • Le filtre anti-faux positifs suppose que le HTML signifie sûr. Si c’est faux dans ton setup, change-le.

Avertissement

Écoute bien : ce truc est uniquement à des fins éducatives, mon pote. Je ne suis pas responsable si tu fais une connerie, te fais gauler ou fâches quelqu’un avec ça. Utilise-le pour apprendre, pas pour être un connard. Tous les risques sont sur toi, nahuy — je suis juste là pour balancer du code.

Qui est derrière

  • GitHub : keklick1337 — c’est moi, yo.

Tu veux aider ?

Des idées ? Un bug trouvé ? Envoie-moi des issues ou des pull requests. Plus de moyens de tuer les faux positifs ou des fonctionnalités de malade ? Faisons de cette bête un truc encore plus méchant.

Télécharger l’outil
BAD
  • Sortie : Balance tout là où tu lui as dit.