
中文 | English
Vite 開発サーバーの脆弱性を自動でスキャンするツールです。FOFA API を利用して潜在的なターゲットを収集し、特定の脆弱性を自動検出します。
自動モード
手動モード


server.fs.deny は Vite 開発サーバーの設定オプションで、サーバーのファイルシステムへのアクセスを制限します。開発者はこのオプションを使って正規表現の配列を設定し、特定のファイルへのアクセスをブロックできます。これは機密ファイルへの不正アクセスを防ぐ重要なセキュリティ機能ですが、URL の末尾に ?raw?? または ?import&raw?? を追加することで回避が可能です。対象ファイルが存在する場合、その内容が直接読み取られる可能性があります。これにより以下のようなセキュリティリスクが発生します:
?import&?inline=1.wasm?init を追加することでファイルアクセス制限を回避できます。これによりサーバー上の任意のファイルを読み取ることが可能になり、以下の情報が漏洩する可能性があります:
プロジェクトのルートディレクトリに .env ファイルを作成し、以下の内容を記述してください:
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU
よく使われる国コード:
pip install -r requirements.txt
python main.py

# 依存関係のインストール
pip install -r requirements.txt
# ヘルプの表示
python manual.py -h
usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]
Vite Dev Server 脆弱性スキャナー - 手動モード
options:
-h, --help このヘルプメッセージを表示して終了
-t TARGETS, --targets TARGETS
ターゲットIPアドレス。単一IP、CIDR形式(例: 192.168.1.0/24)、またはドメインに対応。複数ターゲットはカンマ区切り
-f FILE, --file FILE ファイルからターゲットを読み込む(1行に1ターゲット)
-p PORTS, --ports PORTS
ポートリスト。カンマ区切り(デフォルト: 80,443,3000,5173,8080)
-d DICT, --dict DICT カスタム辞書ファイルのパス(形式: 1行に1パス。# で始まる行は無視)
# デフォルトポートで 192.168.1.0/24 をスキャン
python manual.py -t 192.168.1.0/24
以下のパラメータは main.py 内で調整可能です:
MAX_PAGE: 最大クエリページ数(デフォルト: 5)RESULTS_PER_PAGE: 1ページあたりの結果数(デフォルト: 100)TIMEOUT: リクエストタイムアウト(秒)(デフォルト: 10)MAX_THREADS: 最大同時スレッド数(デフォルト: 20)
スキャン結果は vite_vulnerable_targets.csv に保存され、以下のフィールドを含みます:
スキャン終了時に、ツールはヒット率の統計を表示します:
出力例:
[+] スキャン完了!
[*] スキャンしたターゲット総数: 100
[*] CVE-2025-30208 ヒット数: 15 (15.00%)
[*] CVE-2025-31125 ヒット数: 8 (8.00%)
[*] 発見された脆弱性の総数: 23
このツールはセキュリティ研究および許可されたテストのみを目的としています。不正な目的で使用しないでください。いかなるターゲットに対してもテストを実施する前に、適切な許可を取得してください。