Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-30208-PoC — CVE-2025-30208 - Vite 임의 파일 읽기 PoC | Kitploit
도구/GitHubGitHub/4m3rr0r/cve-2025-30208-poc
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHub4m3rr0r/cve-2025-30208-poc

CVE-2025-30208-PoC

CVE-2025-30208 - Vite 임의 파일 읽기 PoC

저장소 보기
711년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-30208 - Vite 임의 파일 읽기 PoC

이는 CVE-2025-30208을 악용하여 Vite 개발 서버에서 임의 파일 읽기를 가능하게 하는 개념 증명(PoC) 스크립트입니다.

취약점 세부 정보

프론트엔드 개발 도구 제공업체인 Vite는 6.2.3, 6.1.2, 6.0.12, 5.4.15 및 4.5.10 이전 버전에서 취약점이 있습니다. @fs는 Vite의 제공 허용 목록 외부의 파일에 대한 액세스를 거부합니다. URL에 ?raw?? 또는 ?import&raw??를 추가하면 이 제한을 우회하고 파일이 존재할 경우 파일 내용을 반환합니다. 이 우회는 ?와 같은 후행 구분 기호가 여러 곳에서 제거되지만 쿼리 문자열 정규식에서는 고려되지 않기 때문에 발생합니다. 임의 파일의 내용이 브라우저에 반환될 수 있습니다. 네트워크에 Vite 개발 서버를 명시적으로 노출하는 앱( --host 또는 server.host 구성 옵션 사용)만 영향을 받습니다. 버전 6.2.3, 6.1.2, 6.0.12, 5.4.15 및 4.5.10에서 문제를 해결합니다.

영향을 받는 버전

  • <= 6.2.2
  • <= 6.1.1
  • <= 6.0.11
  • <= 5.4.14
  • <= 4.5.9

기능

  • Vite 서버가 임의 파일 읽기에 취약한지 확인합니다.
  • 단일 대상 및 여러 도메인 테스트를 지원합니다.
  • 취약한 URL을 출력 파일에 저장하는 옵션.
  • 파일 내용을 표시하는 자세한 모드(안전을 위해 처음 500자만 표시).

요구 사항

  • Python 3.x
  • 필수 모듈:
    • requests
    • argparse
    • urllib3
    • colorama

다음 명령으로 종속성을 설치할 수 있습니다:

pip install -r requirements.txt

사용법

단일 대상

python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd

여러 대상

python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
  • domains.txt 파일에는 한 줄에 하나씩 대상 URL이 포함되어야 합니다.

추가 옵션

  • -v : 취약한 경우 파일 내용 표시.
  • -o output.txt : 취약한 URL을 파일에 저장.

예시:

python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt

면책 조항

이 스크립트는 교육 및 승인된 보안 테스트 목적으로만 사용됩니다. 소유하지 않은 시스템에 대한 무단 사용은 불법이며 비윤리적입니다.

도구 다운로드