
CVE-2025-30208 - Vite 임의 파일 읽기 PoC
이는 CVE-2025-30208을 악용하여 Vite 개발 서버에서 임의 파일 읽기를 가능하게 하는 개념 증명(PoC) 스크립트입니다.
프론트엔드 개발 도구 제공업체인 Vite는 6.2.3, 6.1.2, 6.0.12, 5.4.15 및 4.5.10 이전 버전에서 취약점이 있습니다. @fs는 Vite의 제공 허용 목록 외부의 파일에 대한 액세스를 거부합니다. URL에 ?raw?? 또는 ?import&raw??를 추가하면 이 제한을 우회하고 파일이 존재할 경우 파일 내용을 반환합니다. 이 우회는 ?와 같은 후행 구분 기호가 여러 곳에서 제거되지만 쿼리 문자열 정규식에서는 고려되지 않기 때문에 발생합니다. 임의 파일의 내용이 브라우저에 반환될 수 있습니다. 네트워크에 Vite 개발 서버를 명시적으로 노출하는 앱( --host 또는 server.host 구성 옵션 사용)만 영향을 받습니다. 버전 6.2.3, 6.1.2, 6.0.12, 5.4.15 및 4.5.10에서 문제를 해결합니다.
requestsargparseurllib3colorama다음 명령으로 종속성을 설치할 수 있습니다:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt 파일에는 한 줄에 하나씩 대상 URL이 포함되어야 합니다.-v : 취약한 경우 파일 내용 표시.-o output.txt : 취약한 URL을 파일에 저장.예시:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
이 스크립트는 교육 및 승인된 보안 테스트 목적으로만 사용됩니다. 소유하지 않은 시스템에 대한 무단 사용은 불법이며 비윤리적입니다.