
CVE-2025-30208 - Vite Arbitrary File Read PoC
यह CVE-2025-30208 का शोषण करने के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) स्क्रिप्ट है, जो Vite डेवलपमेंट सर्वर पर मनमानी फ़ाइलों को पढ़ने की अनुमति देती है।
Vite, फ्रंटएंड डेवलपमेंट टूलिंग प्रदाता, में संस्करण 6.2.3, 6.1.2, 6.0.12, 5.4.15 और 4.5.10 से पहले के संस्करणों में एक कमज़ोरी है। @fs Vite की सर्विंग अनुमति सूची के बाहर की फ़ाइलों तक पहुँच से इनकार करता है। URL में ?raw?? या ?import&raw?? जोड़ने से इस सीमा को दरकिनार किया जा सकता है और यदि फ़ाइल मौजूद है तो उसकी सामग्री वापस कर दी जाती है। यह बाईपास इसलिए होता है क्योंकि ? जैसे अनुगामी विभाजक कई स्थानों पर हटा दिए जाते हैं, लेकिन क्वेरी स्ट्रिंग रेगुलर एक्सप्रेशन में उनका हिसाब नहीं रखा जाता है। मनमानी फ़ाइलों की सामग्री ब्राउज़र को लौटाई जा सकती है। केवल वे ऐप्स जो Vite डेव सर्वर को नेटवर्क पर स्पष्ट रूप से उजागर करते हैं (--host या server.host कॉन्फ़िग विकल्प का उपयोग करके) प्रभावित होते हैं। संस्करण 6.2.3, 6.1.2, 6.0.12, 5.4.15 और 4.5.10 इस समस्या को ठीक करते हैं।
requestsargparseurllib3coloramaआप निर्भरताएँ इस प्रकार स्थापित कर सकते हैं:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt में प्रति पंक्ति एक लक्ष्य URL होना चाहिए।-v : यदि कमज़ोर हो तो फ़ाइल सामग्री प्रदर्शित करें।-o output.txt : कमज़ोर URLs को एक फ़ाइल में सहेजें।उदाहरण:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
यह स्क्रिप्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं, अवैध और अनैतिक है।