Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-30208 — 全网首发 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
Outils/GitHubGitHub/xuemian168/cve-2025-30208
ReconnaissanceScanners de VulnérabilitésScanners de Vulnérabilités WebExploitationCollecte d'InformationsSécurité Web
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

全网首发 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

Voir le dépôt
482il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

中文 | Anglais

Scanner de vulnérabilités du serveur de développement Vite

一个内外网通的自动化扫描器

Python Version License FOFA

Un outil automatisé pour identifier les vulnérabilités du serveur de développement Vite. Cet outil utilise l'API FOFA pour collecter des cibles potentielles et détecte automatiquement des vulnérabilités spécifiques.

Fonctionnalités

  • Automatique

    • Collecte automatique des actifs cibles via FOFA
    • Scan concurrent multi-threadé
    • Génération automatique de rapports CSV
  • Manuel

    • Collecte manuelle des actifs cibles via CIDR
    • Scan concurrent multi-threadé
    • Import des cibles depuis un fichier TXT
    • Import des payloads depuis un fichier TXT
    • Génération automatique de rapports CSV

Captures d'écran - Mode Automatique

image

Captures d'écran - Mode Manuel

image

Prérequis

  • Python 3
  • Compte API FOFA

Détails des vulnérabilités

CVE-2025-30208

  • Nom de la vulnérabilité : Accès non autorisé au serveur de développement Vite
  • Description : Le serveur de développement Vite contient une vulnérabilité d'accès non autorisé permettant aux attaquants d'accéder à des informations sensibles via des URL spécifiques.
  • Versions affectées : Vite versions >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • En termes simples : server.fs.deny est une option de configuration du serveur de développement Vite qui restreint l'accès au système de fichiers du serveur. Cette option permet aux développeurs de définir un tableau d'expressions régulières pour bloquer l'accès à des fichiers spécifiques. Bien qu'il s'agisse d'une fonctionnalité de sécurité importante conçue pour empêcher tout accès non autorisé aux fichiers sensibles du serveur, le mécanisme peut être contourné en ajoutant ?raw?? ou ?import&raw?? à l'URL. Si le fichier cible existe, son contenu peut être directement consulté. Cela entraîne les risques de sécurité potentiels suivants :
    • Lecture de fichiers arbitraires sur le serveur
    • Accès aux fichiers de configuration système
    • Obtention d'informations sensibles de l'application
    • Sondage de la structure des répertoires du serveur

CVE-2025-31125

  • Nom de la vulnérabilité : Lecture arbitraire de fichiers via import dans le serveur de développement Vite
  • Description : Le serveur de développement Vite contient une vulnérabilité de lecture arbitraire de fichiers permettant aux attaquants de lire des fichiers sensibles via le mécanisme d'import.
  • Versions affectées : Vite versions >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • En termes simples : La vulnérabilité existe dans le mécanisme d'import du serveur de développement Vite. Les attaquants peuvent contourner les restrictions d'accès aux fichiers en ajoutant ?import&?inline=1.wasm?init à l'URL. Cela permet de lire des fichiers arbitraires sur le serveur, notamment :
    • Fichiers système (ex. /etc/passwd sous Linux, C:/Windows/win.ini sous Windows)
    • Fichiers de configuration de l'application
    • Fichiers de code source
    • Identifiants de base de données
    • Variables d'environnement

Configuration

Créez un fichier .env à la racine du projet avec le contenu suivant :

root@kitploit:~
[email protected]
FOFA_KEY=votre_clé_api_fofa
COUNTRY=AU

Codes pays courants :

  • CN : Chine
  • US : États-Unis
  • AU : Australie
  • DE : Allemagne
  • CA : Canada
  • FR : France
  • GB : Royaume-Uni
  • IN : Inde
  • JP : Japon
  • RU : Russie
  • ZA : Afrique du Sud
  • BR : Brésil
  • MX : Mexique
  • ES : Espagne
  • ...etc.

Utilisation - FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

Utilisation - CIDR

image

root@kitploit:~
# Installation des dépendances
pip install -r requirements.txt
# Aide
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Scanner de vulnérabilités du serveur de développement Vite - Mode manuel

options:
  -h, --help            affiche ce message d'aide et quitte
  -t TARGETS, --targets TARGETS
                        Adresses IP cibles, prend en charge IP unique, format CIDR (ex. 192.168.1.0/24) ou
                        domaine, séparez plusieurs cibles par des virgules
  -f FILE, --file FILE  Charge les cibles depuis un fichier (une cible par ligne)
  -p PORTS, --ports PORTS
                        Liste des ports, séparez par des virgules (défaut : 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Chemin du dictionnaire personnalisé (format : un chemin par ligne, les lignes commençant par #
                        sont ignorées)
# Scan de 192.168.1.0/24 avec les ports par défaut
python manual.py -t 192.168.1.0/24

Paramètres de configuration

Les paramètres suivants peuvent être ajustés dans main.py :

  • MAX_PAGE : Nombre maximal de pages de requête (défaut : 5)
  • RESULTS_PER_PAGE : Résultats par page (défaut : 100)
  • TIMEOUT : Délai d'attente de la requête en secondes (défaut : 10)
  • MAX_THREADS : Nombre maximal de threads concurrents (défaut : 20)

Résultat

image

Les résultats du scan seront enregistrés dans vite_vulnerable_targets.csv avec les champs suivants :

  • url : URL cible
  • vulnerable_url : URL de la vulnérabilité
  • status_code : Code d'état HTTP
  • domain : Nom de domaine
  • ip : Adresse IP
  • content_preview : 200 premiers caractères du contenu vulnérable
  • vulnerability_type : Soit "CVE-2025-30208" ou "CVE-2025-31125"

À la fin du scan, l'outil affichera des statistiques sur le taux de réussite :

  • Nombre total de cibles scannées
  • Nombre de hits CVE-2025-30208 et pourcentage de taux de réussite
  • Nombre de hits CVE-2025-31125 et pourcentage de taux de réussite
  • Nombre total de vulnérabilités trouvées

Exemple de sortie :

root@kitploit:~
[+] Scan terminé !
[*] Nombre total de cibles scannées : 100
[*] Hits CVE-2025-30208 : 15 (15.00%)
[*] Hits CVE-2025-31125 : 8 (8.00%)
[*] Nombre total de vulnérabilités trouvées : 23

Avertissement

Cet outil est destiné uniquement à la recherche en sécurité et aux tests autorisés. Ne l'utilisez pas à des fins illégales. Assurez-vous d'avoir l'autorisation appropriée avant de tester des cibles.

Licence

Licence MIT

Références

  • NIST 30208
  • NIST 31125
  • Avis de sécurité GitHub - GHSA-x574-m823-4x7w
  • Avis de sécurité GitHub - GHSA-4r4m-qw57-chr8
  • Commit Vite - Correctif : empêcher la lecture arbitraire de fichiers via import
Télécharger l’outil