
CVE-2025-30208 - PoC di lettura arbitraria di file in Vite
Questo è uno script Proof-of-Concept (PoC) per sfruttare CVE-2025-30208, che consente la lettura arbitraria di file sui server di sviluppo Vite.
Vite, un fornitore di strumenti di sviluppo frontend, presenta una vulnerabilità nelle versioni precedenti alla 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10. @fs nega l'accesso ai file al di fuori della lista di permessi di servizio di Vite. L'aggiunta di ?raw?? o ?import&raw?? all'URL bypassa questa limitazione e restituisce il contenuto del file se esiste. Questo bypass esiste perché i separatori finali come ? vengono rimossi in diversi punti, ma non vengono considerati nelle espressioni regolari delle stringhe di query. I contenuti di file arbitrari possono essere restituiti al browser. Solo le app che espongono esplicitamente il server di sviluppo Vite alla rete (usando l'opzione --host o server.host) sono affette. Le versioni 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 risolvono il problema.
requestsargparseurllib3coloramaPuoi installare le dipendenze usando:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt dovrebbe contenere un URL target per riga.-v : Mostra il contenuto del file se vulnerabile.-o output.txt : Salva gli URL vulnerabili in un file.Esempio:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
Questo script è destinato solo a scopi educativi e di test di sicurezza autorizzati. L'uso non autorizzato contro sistemi che non possiedi è illegale e non etico.