
Vite-CVE-2025-30208-EXP : détection de cible unique, prend en charge les chemins de lecture personnalisés et la recherche approfondie.
CVE-2025-30208 est une vulnérabilité de lecture arbitraire de fichiers dans le serveur de développement Vite. Un attaquant peut lire des fichiers sensibles du serveur (comme /etc/passwd ou C:\windows\win.ini) en construisant des chemins spéciaux (comme le préfixe @fs). Cet outil prend en charge la détection sur une cible unique, la sonde d'informations système et l'analyse approfondie de l'environnement, et fournit une fonctionnalité de proxy pour s'adapter aux environnements réseau complexes.
Assurez-vous que Python 3 et la bibliothèque requests sont installés. Commande d'installation :
pip install requests
python CVE-2025-30208.py -h

Détection de base (lecture par défaut de /etc/passwd ou C:/windows/win.ini)
python CVE-2025-30208.py -u http://example.com
Lecture d'un chemin de fichier spécifique
python CVE-2025-30208.py -u http://example.com -r /etc/shadow
Activer la sonde système de base
python CVE-2025-30208.py -u http://example.com -i
Activer la détection approfondie et configurer un proxy
python CVE-2025-30208.py -u http://example.com -d -p http://127.0.0.1:8080
Résultat de la validation de la vulnérabilité
Si la vulnérabilité existe, l'outil affiche le contenu du fichier lu (500 premiers caractères) et le marque comme à haut risque.
![Exemple de résultat de détection]
Sonde système de base
Affiche des informations telles que le type de système d'exploitation, le répertoire de travail, l'environnement conteneurisé, etc.
Rapport de détection approfondie
Génère une évaluation des risques de niveau entreprise (faible / moyen / élevé) et liste les informations détaillées telles que les configurations sensibles, les clés publiques SSH, les variables d'environnement, etc.
Cet outil est réservé aux tests de sécurité légalement autorisés. L'utilisateur assume l'ensemble des risques ; l'auteur n'est pas responsable de tout usage abusif.
Remarque : lors de l'utilisation réelle, assurez-vous de respecter les lois et règlements locaux ; les tests non autorisés sont interdits.
| Paramètre | Abréviation | Obligatoire | Description |
|---|
--url | -u | Oui | URL cible (par exemple : http://127.0.0.1:5173) |
--file-path | -r | Non | Chemin du fichier à lire (par exemple : /etc/shadow) ; si non spécifié, la détection utilise le chemin par défaut. |
--info | -i | Non | Active la sonde d'informations système de base (système d'exploitation, répertoire de travail, etc.). |
--deep | -d | Non | Active la détection approfondie de niveau entreprise (permissions utilisateur, configuration Web, empreintes d'environnement cloud, etc.). |
--proxy | -p | Non | Spécifie l'adresse du proxy HTTP/HTTPS (par exemple : http://127.0.0.1:8080). |