Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-30208 — ネット初公開 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
ツール/GitHubGitHub/xuemian168/cve-2025-30208
偵察脆弱性スキャナーウェブ脆弱性スキャナーエクスプロイト情報収集ウェブセキュリティ
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

ネット初公開 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

リポジトリを見る
4821年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

中文 | English

Vite Dev Server 脆弱性スキャナー

内部・外部ネットワーク両対応の自動スキャナー

Python Version License FOFA

Vite 開発サーバーの脆弱性を自動でスキャンするツールです。FOFA API を利用して潜在的なターゲットを収集し、特定の脆弱性を自動検出します。

機能

  • 自動モード

    • FOFA 経由で自動的にターゲット資産を収集
    • マルチスレッドによる同時スキャン
    • 自動 CSV レポート生成
  • 手動モード

    • CIDR 経由で手動によりターゲット資産を収集
    • マルチスレッドによる同時スキャン
    • TXT からのターゲット読み込み
    • TXT からのペイロード読み込み
    • 自動 CSV レポート生成

スクリーンショット – 自動モード

image

スクリーンショット – 手動モード

image

必要条件

  • Python 3
  • FOFA API アカウント

脆弱性の詳細

CVE-2025-30208

  • 脆弱性名: Vite Dev Server の認証欠如によるアクセス
  • 説明: Vite 開発サーバーに認証欠如の脆弱性が存在し、攻撃者が特定の URL を通じて機密情報にアクセスできる可能性があります。
  • 影響を受けるバージョン: Vite バージョン >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • 平たく言えば: server.fs.deny は Vite 開発サーバーの設定オプションで、サーバーのファイルシステムへのアクセスを制限します。開発者はこのオプションを使って正規表現の配列を設定し、特定のファイルへのアクセスをブロックできます。これは機密ファイルへの不正アクセスを防ぐ重要なセキュリティ機能ですが、URL の末尾に ?raw?? または ?import&raw?? を追加することで回避が可能です。対象ファイルが存在する場合、その内容が直接読み取られる可能性があります。これにより以下のようなセキュリティリスクが発生します:
    • サーバー上の任意のファイル読み取り
    • システム設定ファイルへのアクセス
    • アプリケーションの機密情報の取得
    • サーバーのディレクトリ構造の調査

CVE-2025-31125

  • 脆弱性名: Vite Dev Server のインポートによる任意ファイル読み取り
  • 説明: Vite 開発サーバーに任意ファイル読み取りの脆弱性が存在し、攻撃者がインポート機構を通じて機密ファイルを読み取ることが可能です。
  • 影響を受けるバージョン: Vite バージョン >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • 平たく言えば: この脆弱性は Vite 開発サーバーのインポート機構に存在します。攻撃者は URL の末尾に ?import&?inline=1.wasm?init を追加することでファイルアクセス制限を回避できます。これによりサーバー上の任意のファイルを読み取ることが可能になり、以下の情報が漏洩する可能性があります:
    • システムファイル (例: Linux の /etc/passwd、Windows の C:/Windows/win.ini)
    • アプリケーション設定ファイル
    • ソースコードファイル
    • データベース認証情報
    • 環境変数

設定

プロジェクトのルートディレクトリに .env ファイルを作成し、以下の内容を記述してください:

root@kitploit:~
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

よく使われる国コード:

  • CN: 中国
  • US: アメリカ合衆国
  • AU: オーストラリア
  • DE: ドイツ
  • CA: カナダ
  • FR: フランス
  • GB: イギリス
  • IN: インド
  • JP: 日本
  • RU: ロシア
  • ZA: 南アフリカ
  • BR: ブラジル
  • MX: メキシコ
  • ES: スペイン
  • ... その他

使い方 – FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

使い方 – CIDR

image

root@kitploit:~
# 依存関係のインストール
pip install -r requirements.txt
# ヘルプの表示
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server 脆弱性スキャナー - 手動モード

options:
  -h, --help            このヘルプメッセージを表示して終了
  -t TARGETS, --targets TARGETS
                         ターゲットIPアドレス。単一IP、CIDR形式(例: 192.168.1.0/24)、またはドメインに対応。複数ターゲットはカンマ区切り
  -f FILE, --file FILE  ファイルからターゲットを読み込む(1行に1ターゲット)
  -p PORTS, --ports PORTS
                         ポートリスト。カンマ区切り(デフォルト: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  カスタム辞書ファイルのパス(形式: 1行に1パス。# で始まる行は無視)
# デフォルトポートで 192.168.1.0/24 をスキャン
python manual.py -t 192.168.1.0/24

設定パラメータ

以下のパラメータは main.py 内で調整可能です:

  • MAX_PAGE: 最大クエリページ数(デフォルト: 5)
  • RESULTS_PER_PAGE: 1ページあたりの結果数(デフォルト: 100)
  • TIMEOUT: リクエストタイムアウト(秒)(デフォルト: 10)
  • MAX_THREADS: 最大同時スレッド数(デフォルト: 20)

出力

image

スキャン結果は vite_vulnerable_targets.csv に保存され、以下のフィールドを含みます:

  • url: ターゲットURL
  • vulnerable_url: 脆弱性URL
  • status_code: HTTPステータスコード
  • domain: ドメイン名
  • ip: IPアドレス
  • content_preview: 脆弱性コンテンツの先頭200文字
  • vulnerability_type: "CVE-2025-30208" または "CVE-2025-31125"

スキャン終了時に、ツールはヒット率の統計を表示します:

  • スキャンしたターゲット総数
  • CVE-2025-30208 のヒット数とヒット率(%)
  • CVE-2025-31125 のヒット数とヒット率(%)
  • 発見された脆弱性の総数

出力例:

root@kitploit:~
[+] スキャン完了!
[*] スキャンしたターゲット総数: 100
[*] CVE-2025-30208 ヒット数: 15 (15.00%)
[*] CVE-2025-31125 ヒット数: 8 (8.00%)
[*] 発見された脆弱性の総数: 23

免責事項

このツールはセキュリティ研究および許可されたテストのみを目的としています。不正な目的で使用しないでください。いかなるターゲットに対してもテストを実施する前に、適切な許可を取得してください。

ライセンス

MIT License

参考

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
ツールをダウンロード