Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-30208 — Prima pubblicazione mondiale CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
Strumenti/GitHubGitHub/xuemian168/cve-2025-30208
RicognizioneScanner di VulnerabilitàScanner di Vulnerabilità WebExploitRaccolta InformazioniSicurezza Web
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

Prima pubblicazione mondiale CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

Vedi Repository
4821 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Cinese | Inglese

Scanner di Vulnerabilità del Server di Sviluppo Vite

Uno scanner automatico per reti interne ed esterne

Python Version License FOFA

Uno strumento automatizzato per la scansione delle vulnerabilità del server di sviluppo Vite. Questo strumento utilizza l'API FOFA per raccogliere potenziali target e rileva automaticamente vulnerabilità specifiche.

Caratteristiche

  • Automatico

    • Raccolta automatica degli asset target tramite FOFA
    • Scansione concorrente multi-thread
    • Generazione automatica di report CSV
  • Manuale

    • Raccolta manuale degli asset target tramite CIDR
    • Scansione concorrente multi-thread
    • Importazione dei target da TXT
    • Importazione dei payload da TXT
    • Generazione automatica di report CSV

Screenshot - Modalità Automatica

image

Screenshot - Modalità Manuale

image

Requisiti

  • Python 3
  • Account API FOFA

Dettagli delle Vulnerabilità

CVE-2025-30208

  • Nome della vulnerabilità: Accesso non autorizzato al server di sviluppo Vite
  • Descrizione: Il server di sviluppo Vite contiene una vulnerabilità di accesso non autorizzato che consente agli attaccanti di accedere a informazioni sensibili tramite URL specifici.
  • Versioni interessate: Versioni di Vite >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • In parole povere: server.fs.deny è un'opzione di configurazione nel server di sviluppo Vite che limita l'accesso al file system del server. Questa opzione consente agli sviluppatori di impostare un array di espressioni regolari per bloccare l'accesso a file specifici. Sebbene sia un'importante funzionalità di sicurezza progettata per prevenire l'accesso non autorizzato a file sensibili sul server, il meccanismo può essere aggirato aggiungendo ?raw?? o ?import&raw?? all'URL. Se il file target esiste, i suoi contenuti possono essere letti direttamente. Questo comporta i seguenti potenziali rischi per la sicurezza:
    • Lettura di file arbitrari sul server
    • Accesso ai file di configurazione di sistema
    • Ottenimento di informazioni sensibili dell'applicazione
    • Sondaggio della struttura delle directory del server

CVE-2025-31125

  • Nome della vulnerabilità: Lettura arbitraria di file tramite importazione nel server di sviluppo Vite
  • Descrizione: Il server di sviluppo Vite contiene una vulnerabilità di lettura arbitraria dei file che consente agli attaccanti di leggere file sensibili tramite il meccanismo di importazione.
  • Versioni interessate: Versioni di Vite >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • In parole povere: La vulnerabilità risiede nel meccanismo di importazione del server di sviluppo Vite. Gli attaccanti possono aggirare le restrizioni di accesso ai file aggiungendo ?import&?inline=1.wasm?init all'URL. Ciò consente di leggere file arbitrari sul server, tra cui:
    • File di sistema (ad es. /etc/passwd su Linux, C:/Windows/win.ini su Windows)
    • File di configurazione dell'applicazione
    • File del codice sorgente
    • Credenziali del database
    • Variabili d'ambiente

Configurazione

Crea un file .env nella directory principale del progetto con il seguente contenuto:

root@kitploit:~
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

Codici paese comuni:

  • CN: Cina
  • US: Stati Uniti
  • AU: Australia
  • DE: Germania
  • CA: Canada
  • FR: Francia
  • GB: Regno Unito
  • IN: India
  • JP: Giappone
  • RU: Russia
  • ZA: Sudafrica
  • BR: Brasile
  • MX: Messico
  • ES: Spagna
  • ...ecc.

Utilizzo - FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

Utilizzo - CIDR

image

root@kitploit:~
# Install dependencies
pip install -r requirements.txt
# Get help
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server Vulnerability Scanner - Manual Mode

options:
  -h, --help            show this help message and exit
  -t TARGETS, --targets TARGETS
                        Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
                        domain, separate multiple targets with commas
  -f FILE, --file FILE  Load targets from file (one target per line)
  -p PORTS, --ports PORTS
                        Port list, separate with commas (default: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Custom dictionary file path (format: one path per line, lines starting with #
                        are ignored)
# Scan 192.168.1.0/24 with default ports
python manual.py -t 192.168.1.0/24

Parametri di Configurazione

I seguenti parametri possono essere modificati in main.py:

  • MAX_PAGE: Numero massimo di pagine di query (default: 5)
  • RESULTS_PER_PAGE: Risultati per pagina (default: 100)
  • TIMEOUT: Timeout della richiesta in secondi (default: 10)
  • MAX_THREADS: Numero massimo di thread concorrenti (default: 20)

Output

image

I risultati della scansione verranno salvati in vite_vulnerable_targets.csv con i seguenti campi:

  • url: URL del target
  • vulnerable_url: URL della vulnerabilità
  • status_code: Codice di stato HTTP
  • domain: Nome di dominio
  • ip: Indirizzo IP
  • content_preview: Primi 200 caratteri del contenuto vulnerabile
  • vulnerability_type: "CVE-2025-30208" o "CVE-2025-31125"

Al termine della scansione, lo strumento mostrerà le statistiche sul tasso di hit:

  • Totale dei target scansionati
  • Numero di hit CVE-2025-30208 e percentuale di hit
  • Numero di hit CVE-2025-31125 e percentuale di hit
  • Numero totale di vulnerabilità trovate

Esempio di output:

root@kitploit:~
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23

Disclaimer

Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e a test autorizzati. Non utilizzarlo per scopi illegali. Assicurati di avere la dovuta autorizzazione prima di testare qualsiasi target.

Licenza

MIT License

Riferimenti

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
Scarica lo strumento