
全网首发 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner
中文 | Anglais
Un outil automatisé pour identifier les vulnérabilités du serveur de développement Vite. Cet outil utilise l'API FOFA pour collecter des cibles potentielles et détecte automatiquement des vulnérabilités spécifiques.
Automatique
Manuel


server.fs.deny est une option de configuration du serveur de développement Vite qui restreint l'accès au système de fichiers du serveur. Cette option permet aux développeurs de définir un tableau d'expressions régulières pour bloquer l'accès à des fichiers spécifiques. Bien qu'il s'agisse d'une fonctionnalité de sécurité importante conçue pour empêcher tout accès non autorisé aux fichiers sensibles du serveur, le mécanisme peut être contourné en ajoutant ?raw?? ou ?import&raw?? à l'URL. Si le fichier cible existe, son contenu peut être directement consulté. Cela entraîne les risques de sécurité potentiels suivants :
?import&?inline=1.wasm?init à l'URL. Cela permet de lire des fichiers arbitraires sur le serveur, notamment :
Créez un fichier .env à la racine du projet avec le contenu suivant :
[email protected]
FOFA_KEY=votre_clé_api_fofa
COUNTRY=AU
Codes pays courants :
pip install -r requirements.txt
python main.py

# Installation des dépendances
pip install -r requirements.txt
# Aide
python manual.py -h
usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]
Scanner de vulnérabilités du serveur de développement Vite - Mode manuel
options:
-h, --help affiche ce message d'aide et quitte
-t TARGETS, --targets TARGETS
Adresses IP cibles, prend en charge IP unique, format CIDR (ex. 192.168.1.0/24) ou
domaine, séparez plusieurs cibles par des virgules
-f FILE, --file FILE Charge les cibles depuis un fichier (une cible par ligne)
-p PORTS, --ports PORTS
Liste des ports, séparez par des virgules (défaut : 80,443,3000,5173,8080)
-d DICT, --dict DICT Chemin du dictionnaire personnalisé (format : un chemin par ligne, les lignes commençant par #
sont ignorées)
# Scan de 192.168.1.0/24 avec les ports par défaut
python manual.py -t 192.168.1.0/24
Les paramètres suivants peuvent être ajustés dans main.py :
MAX_PAGE : Nombre maximal de pages de requête (défaut : 5)RESULTS_PER_PAGE : Résultats par page (défaut : 100)TIMEOUT : Délai d'attente de la requête en secondes (défaut : 10)MAX_THREADS : Nombre maximal de threads concurrents (défaut : 20)
Les résultats du scan seront enregistrés dans vite_vulnerable_targets.csv avec les champs suivants :
À la fin du scan, l'outil affichera des statistiques sur le taux de réussite :
Exemple de sortie :
[+] Scan terminé !
[*] Nombre total de cibles scannées : 100
[*] Hits CVE-2025-30208 : 15 (15.00%)
[*] Hits CVE-2025-31125 : 8 (8.00%)
[*] Nombre total de vulnérabilités trouvées : 23
Cet outil est destiné uniquement à la recherche en sécurité et aux tests autorisés. Ne l'utilisez pas à des fins illégales. Assurez-vous d'avoir l'autorisation appropriée avant de tester des cibles.