Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-30208-ViteVulnScanner — CVE-2025-30208 ViteVulnScanner | Kitploit
Strumenti/GitHubGitHub/keklick1337/cve-2025-30208-vitevulnscanner
RicognizioneScanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubkeklick1337/cve-2025-30208-vitevulnscanner

CVE-2025-30208-ViteVulnScanner

CVE-2025-30208 ViteVulnScanner

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
11 anno faNon ancora revisionato

CVE-2025-30208-ViteVulnScanner

Ehi, questo è un fantastico script Python multi-thread di keklick1337 per dare la caccia ai domini vulnerabili a CVE-2025-30208 in Vite. In pratica, controlla se riesci a ottenere file casuali tramite l'endpoint @fs con ?raw?? o ?import&raw?? — tipo /etc/passwd e altre cose interessanti. Ha un filtraggio intelligente dei falsi positivi per non perdere tempo con schifezze, più opzioni per personalizzare l'output.

Cosa Offre

  • Multi-threading: Sfonda gli elenchi di domini velocissimo.
  • Flessibilità del protocollo: Scegli HTTP, HTTPS o lascia che vada su entrambi.
  • Eliminazione dei falsi positivi:
    • Controlla un percorso falso per vedere se il server sta solo trollando con un 200 OK e HTML.
    • Scarta le risposte con <head> e <body> a meno che non sembri legittimo.
  • Vibrazioni da vulnerabilità: Individua sourcemappingurl o export default per confermare la roba buona.
  • Scelte di output:
    • File di testo (results_good.txt, results_maybe_good.txt, results_bad.txt).
    • JSONL per i nerd che amano i dettagli.
    • Aggiungi URL con -u se ti piace.
  • Spam sulla console: Logga tutto così sai cosa succede.

Cosa Ti Serve

  • Python 3.6+ (roba vecchia non va bene).
  • Cose da installare:
    • requests
    • urllib3

Come Avviarlo

  1. Scarica da GitHub:
    root@kitploit:~
    git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
    cd CVE-2025-30208-ViteVulnScanner
    
  2. Installa le dipendenze (se non le hai già):
    root@kitploit:~
    pip install requests urllib3
    
  3. Prepara i tuoi file:
    • path_list.txt: Percorsi da controllare, uno per riga (es. /etc/passwd).
    • domains.txt: Domini da colpire, uno per riga (es. example.com).

Come Usarlo

Lancialo così:

root@kitploit:~
python3 CVE-2025-30208.py <file_domini> [opzioni]

Opzioni, Fratello

  • <file_domini>: Il tuo elenco di domini (niente file, niente scansione, ovvio).
  • -t, --threads: Quanti thread scatenare (default: 10).
  • -p, --protocol: Forza http o https, o salta per entrambi.
  • -u, --urls: Aggiungi gli URL vulnerabili nell'output.
  • -o, --output: Nome base per i file (default: results).
  • -f, --format: txt per file separati o jsonl per un singolo file enorme (default: txt).

Esempi

  1. Esecuzione base, impostazioni leggere:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt
    
  2. Vai pesante con 20 thread, URL e JSONL:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
    
  3. 5 thread, solo HTTPS, modalità testo:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 5 -p https
    

Cosa Ottieni

Modalità testo (-f txt)

  • results_good.txt: Roba che è sicuramente fottuta (ha sourcemappingurl o export default).
  • results_maybe_good.txt: Potrebbe essere vulnerabile, ma nessuna prova certa.
  • results_bad.txt: Pulito, nessun problema.
  • Aggiungi -u e gli URL vengono attaccati con un tab (\t).

Esempio di results_good.txt con -u:

root@kitploit:~
example.com    https://example.com/@fs/etc/passwd?raw??

Modalità JSONL (-f jsonl)

  • File: results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.
  • Ogni riga è un JSON con:
    • domain: Cosa hai scansionato.
    • status: VULNERABLE, MAYBE VULNERABLE o BAD.
    • url (se -u): Dove è fottuto.
    • response: Cosa ha sputato il server.

Esempio di results_good.jsonl:

root@kitploit:~
{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}

Come Funziona

  1. Controllo dei falsi positivi:
    • Colpisce un percorso fittizio (/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake).
    • Se restituisce 200 OK con <head> e <body>, è un no — il server sta solo facendo lo stronzo.
  2. Caccia alla vulnerabilità:
    • Prova ogni percorso in path_list.txt con @fs/<path>?raw?? e ?import&raw??.
    • 200 OK?
      • HTML con <head> e <body>? Salta quella schifezza.
      • sourcemappingurl o export default? Boom, GOOD.
      • Solo 200? MAYBE_GOOD.

Avvertenze

  • Gli avvisi SSL sono disabilitati (urllib3.disable_warnings()), quindi non si lamenta dei certificati. Stai attento.
  • Modifica path_list.txt per i tuoi obiettivi — i file sensibili sono roba seria.
  • Il filtro dei falsi positivi assume che l'HTML significhi sicuro. Se per la tua configurazione è una cazzata, cambialo.

Dichiarazione di non responsabilità

Ascolta: questa roba è solo a scopo educativo, fratello. Non sono responsabile se combini casini, vieni beccato o fai incazzare qualcuno con questo. Usalo per imparare, non per fare lo scemo. Tutti i rischi sono tuoi, nahuy — io sono solo qui a lasciare codice.

Chi C'è Dietro

  • GitHub: keklick1337 — sono io, ehi.

Vuoi Dare una Mano?

Hai idee? Trovato un bug? Contattami con issue o pull request. Più modi per eliminare i falsi positivi o funzionalità fighissime? Rendiamo questa bestia ancora più potente.

Scarica lo strumento
  • No 200? BAD.
  • Output: Rovescia tutto dove gli hai detto.