
CVE-2025-30208 - Vite 任意ファイル読み取り PoC
これは、Vite開発サーバー上で任意のファイル読み取りを可能にするCVE-2025-30208を悪用するProof-of-Concept(PoC)スクリプトです。
Vite(フロントエンド開発ツールのプロバイダー)には、バージョン6.2.3、6.1.2、6.0.12、5.4.15、4.5.10より前のバージョンに脆弱性が存在します。@fsはViteの提供許可リスト外のファイルへのアクセスを拒否します。URLに?raw??または?import&raw??を追加することで、この制限を回避し、ファイルが存在する場合にその内容を返します。このバイパスは、末尾の区切り文字(?など)が複数の場所で削除されるものの、クエリ文字列の正規表現では考慮されていないために発生します。任意のファイルの内容がブラウザに返される可能性があります。Vite開発サーバーを明示的にネットワークに公開している(--hostまたはserver.host設定オプションを使用)アプリのみが影響を受けます。バージョン6.2.3、6.1.2、6.0.12、5.4.15、4.5.10で修正されています。
requestsargparseurllib3colorama依存関係は次のようにインストールできます:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt には1行に1つのターゲットURLを含める必要があります。-v : 脆弱な場合にファイルの内容を表示します。-o output.txt : 脆弱なURLをファイルに保存します。例:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
このスクリプトは教育および許可されたセキュリティテスト目的のみに使用されます。自分が所有していないシステムに対する不正使用は違法であり、非倫理的です。