Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-30208-ViteVulnScanner — CVE-2025-30208 ViteVulnScanner | Kitploit
도구/GitHubGitHub/keklick1337/cve-2025-30208-vitevulnscanner
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubkeklick1337/cve-2025-30208-vitevulnscanner

CVE-2025-30208-ViteVulnScanner

CVE-2025-30208 ViteVulnScanner

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
11년 전아직 검토되지 않음

CVE-2025-30208-ViteVulnScanner

Yo, 이건 keklick1337이 만든 멀티스레드 Python 스크립트로, Vite에서 CVE-2025-30208에 취약한 도메인을 찾아내는 거야. 기본적으로 @fs 엔드포인트에 ?raw?? 또는 ?import&raw??를 붙여서 임의 파일을 빼낼 수 있는지 확인해 — /etc/passwd 유출 같은 쩌는 것들 말이지. 멍청한 응답에 시간 낭비하지 않도록 똑똑한 false-positive 필터링도 있고, 결과 출력 방식을 조정할 수 있는 옵션도 있어.

어떤 기능이 있지?

  • 멀티스레딩: 도메인 목록을 미친 듯이 빠르게 쓸어버려.
  • 프로토콜 유연성: HTTP, HTTPS 중에 고르거나 둘 다 쏠 수 있어.
  • False-Positive 킬러:
    • 서버가 200 OK + HTML로 그냥 낚시하는 건지 확인하려고 엉터리 경로를 때려봐.
    • <head>랑 <body> 있는 응답은 걸러버려, 진짜처럼 보이지 않으면.
  • 취약점 감지: sourcemappingurl 또는 export default를 찾아서 제대로 된 결과인지 확인해.
  • 출력 옵션:
    • 텍스트 파일들 (results_good.txt, results_maybe_good.txt, results_bad.txt).
    • 디테일 좋아하는 너드들을 위한 JSONL.
    • -u 옵션으로 URL도 같이 넣을 수 있어.
  • 콘솔 로그: 전부 로그로 남기니까 뭐가 어떻게 돌아가는지 알 수 있어.

필요한 것들

  • Python 3.6+ (옛날 버전은 안 됨).
  • 설치할 것들:
    • requests
    • urllib3

설치 방법

  1. GitHub에서 받아:
    root@kitploit:~
    git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
    cd CVE-2025-30208-ViteVulnScanner
    
  2. 의존성 설치 (아직 없으면):
    root@kitploit:~
    pip install requests urllib3
    
  3. 파일들 준비:
    • path_list.txt: 확인할 경로들을 한 줄에 하나씩 (예: /etc/passwd).
    • domains.txt: 때릴 도메인들을 한 줄에 하나씩 (예: example.com).

사용 방법

이렇게 실행해:

root@kitploit:~
python3 CVE-2025-30208.py <domains_file> [options]

옵션, 브로

  • <domains_file>: 도메인 목록 파일 (파일 없으면 스캔 없음, 당연하지).
  • -t, --threads: 풀어놓을 스레드 수 (기본값: 10).
  • -p, --protocol: http 또는 https 강제, 생략하면 둘 다.
  • -u, --urls: 취약한 URL을 출력에 같이 넣어.
  • -o, --output: 파일 기본 이름 (기본값: results).
  • -f, --format: txt는 분리된 파일들, jsonl은 하나의 큰 파일 (기본값: txt).

예시

  1. 기본 실행, 가볍게:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt
    
  2. 스레드 20개에 URL 포함, JSONL로 빡세게:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
    
  3. 스레드 5개, HTTPS만, 텍스트 스타일로:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 5 -p https
    

결과물

텍스트 모드 (-f txt)

  • results_good.txt: 확실하게 개박살난 놈들 (sourcemappingurl 또는 export default 포함).
  • results_maybe_good.txt: 취약할 수도 있는데, 결정적 증거는 없는 놈들.
  • results_bad.txt: 깨끗함, 문제없음.
  • -u 추가하면 URL이 탭(\t)으로 붙어.

Sample results_good.txt with -u:

root@kitploit:~
example.com    https://example.com/@fs/etc/passwd?raw??

JSONL 모드 (-f jsonl)

  • 파일들: results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.
  • 각 줄은 다음 JSON 필드를 가져:
    • domain: 스캔한 도메인.
    • status: VULNERABLE, MAYBE VULNERABLE, 또는 BAD.
    • url (-u 쓸 때): 박살난 위치.
    • response: 서버가 토해낸 응답.

Sample results_good.jsonl:

root@kitploit:~
{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}

동작 원리

  1. 오탐(False-Positive) 확인:
    • 가짜 경로(/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake)를 때려봐.
    • 200 OK에 <head>랑 <body>가 있으면 걸러 — 서버가 그냥 병신같이 구는 거야.
  2. 취약점 사냥:
    • path_list.txt에 있는 모든 경로를 @fs/<path>?raw?? 및 ?import&raw??와 함께 시도해.
    • 200 OK?
      • HTML에 <head>와 <body> 있음? 그런 건 씹어.
      • sourcemappingurl 또는 export default 있음? 빵, GOOD.
      • 그냥 200? MAYBE_GOOD.
    • 200 없음? BAD.

주의사항

  • SSL 경고는 꺼져 있어(urllib3.disable_warnings()), 인증서 관련해서 징징대지 않아. 밖에서 조심해.
  • 타깃에 맞게 path_list.txt를 조정해 — 민감한 파일들이 진짜 중요하지.
  • False-positive 필터는 HTML이면 안전하다고 가정해. 네 상황에서 그게 개소리면 바꿔.

면책 조항

잘 들어: 이건 교육 목적으로만 쓰는 거야, 친구. 이거 쓰다가 뭔가 조지거나, 걸리거나, 누구 뒤통수 때려도 난 책임 안 져. 배우는 용도로 쓰지, 개새끼짓 하라고 있는 게 아니야. 모든 위험은 네 몫이야, 씨발 — 난 그냥 코드 던져놓는 사람일 뿐이야.

만든 사람

  • GitHub: keklick1337 — 그게 나야, yo.

도움을 주고 싶다면?

아이디어 있어? 버그 찾았어? 이슈나 풀 리퀘스트로 연락해. 오탐 잡을 방법이 더 있거나 쩌는 기능이 생각나? 이 짐승을 더욱 쩔게 만들어 보자고.

도구 다운로드
  • 출력: 지정한 곳에 전부 던져놔.