
CVE-2025-30208 検出ツール。pythonスクリプト && nucleiテンプレート
Vite 任意ファイル読み取り脆弱性の分析と再現(CVE-2025-30208)
本ツールは、対象システムに CVE-2025-30208 の脆弱性が存在するかどうかを検出するために使用されます。この脆弱性により、攻撃者は特定のパスを介してサーバー上の機密ファイル(/etc/passwd や C:\windows\win.ini など)を読み取ることができます。本ツールは単一 URL の検出とバッチ検出をサポートし、HTTP/HTTPS プロキシをオプションで使用できます。
ここで payload ?raw?? と ?import?raw?? の関係を紹介します。最初の payload は拡張子のないファイルを読み取る場合に適しており、2 番目の payload はどちらでも構いません。
payload は CVE-2025-30208.yaml で、nuclei を直接使用して検出できます。また、yakit を使用して検出することもできます。
テンプレートの出典は nuclei-templates です。アドレス: https://github.com/projectdiscovery/nuclei-templates/pull/11828/files
ツールを実行する前に、Python 3 と requests ライブラリがインストールされていることを確認してください。requests がインストールされていない場合は、以下のコマンドでインストールできます:
pip install requests
python cve_2025_30208_checker.py [-u URL | -f FILE] [-p PROXY]
| パラメータ | 省略形 | 説明 |
|---|---|---|
--url | -u | 単一のターゲット URL を指定して脆弱性を検出します。 |
--file | -f | 複数のターゲット URL を含むファイルパスを指定します。各行に 1 つの URL を記述します。 |
--proxy | -p | オプションのパラメータで、HTTP/HTTPS プロキシアドレスを指定します(例:http://127.0.0.1:8080)。 |
単一ターゲット検出
python cve_2025_30208_checker.py -u http://example.com

バッチ検出
ターゲット URL を含むファイル(例:targets.txt)を作成し、各行に 1 つの URL を記述します:
http://example1.com
http://example2.com
http://example3.com
その後、以下のコマンドを実行します:
python cve_2025_30208_checker.py -f targets.txt
プロキシの使用
プロキシを介してリクエストを送信する必要がある場合は、-p パラメータを追加できます:
python cve_2025_30208_checker.py -u http://example.com -p http://127.0.0.1:8080
合法性の声明
対象システムに対する合法的な許可を得ていることを確認してください。許可のない脆弱性検出は、関連する法律や規制に違反する可能性があります。
SSL 検証
本ツールは、証明書の問題によるリクエスト失敗を避けるため、デフォルトで SSL 検証を無効にしています(verify=False)。SSL 検証を有効にする必要がある場合は、コード内の verify=False を verify=True に変更してください。
プロキシ設定
プロキシを使用する場合は、プロキシサービスが正常に動作していることを確認し、実際の状況に応じてプロキシプロトコル(http や socks5 など)を調整してください。
ファイル形式
バッチ検出時は、入力ファイル内の URL の形式が正しく、各行に 1 つの URL のみが含まれていることを確認してください。
問題を発見した場合や、このツールを改善したい場合は、Issue または Pull Request を送信してください。あらゆる形での貢献を歓迎します!
本ツールは、セキュリティ研究および合法的に許可されたペネトレーションテストのみを目的としています。作者は不正な使用行為について一切責任を負いません。関連する法律や規制を遵守してください。
このテンプレートがお役に立てば幸いです!その他のご要望がございましたら、いつでもお知らせください。