Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-30208 — 전 세계 최초 공개 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
도구/GitHubGitHub/xuemian168/cve-2025-30208
ReconnaissanceVulnerability ScannersWeb Vulnerability ScannersExploitationInformation GatheringWeb Security
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

전 세계 최초 공개 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

저장소 보기
48141년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

중국어 | 영어

Vite 개발 서버 취약점 스캐너

내부 및 외부 네트워크를 모두 아우르는 자동화 스캐너

Python Version License FOFA

Vite 개발 서버 취약점을 스캔하는 자동화 도구입니다. 이 도구는 FOFA API를 활용하여 잠재적 대상 자산을 수집하고 특정 취약점을 자동으로 탐지합니다.

기능

  • 자동 모드

    • FOFA를 통한 대상 자산 자동 수집
    • 멀티스레드 동시 스캔
    • CSV 보고서 자동 생성
  • 수동 모드

    • CIDR을 통한 대상 자산 수동 수집
    • 멀티스레드 동시 스캔
    • TXT에서 대상 가져오기
    • TXT에서 페이로드 가져오기
    • CSV 보고서 자동 생성

스크린샷 - 자동 모드

image

스크린샷 - 수동 모드

image

요구 사항

  • Python 3
  • FOFA API 계정

취약점 상세 정보

CVE-2025-30208

  • 취약점 이름: Vite 개발 서버 무단 접근
  • 설명: Vite 개발 서버에는 공격자가 특정 URL을 통해 민감한 정보에 접근할 수 있는 무단 접근 취약점이 존재합니다.
  • 영향받는 버전: Vite 버전 >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • 쉽게 설명하면: server.fs.deny는 Vite 개발 서버에서 서버 파일 시스템에 대한 접근을 제한하는 구성 옵션입니다. 이 옵션을 통해 개발자는 정규식 배열을 설정하여 특정 파일에 대한 접근을 차단할 수 있습니다. 서버의 민감한 파일에 대한 무단 접근을 방지하도록 설계된 중요한 보안 기능이지만, URL에 ?raw?? 또는 ?import&raw??를 추가하면 이 메커니즘을 우회할 수 있습니다. 대상 파일이 존재하는 경우 해당 파일의 내용을 직접 접근할 수 있습니다. 이로 인해 다음과 같은 잠재적 보안 위험이 발생합니다:
    • 서버의 임의 파일 읽기
    • 시스템 구성 파일 접근
    • 민감한 애플리케이션 정보 획득
    • 서버 디렉터리 구조 탐색

CVE-2025-31125

  • 취약점 이름: Import를 통한 Vite 개발 서버 임의 파일 읽기
  • 설명: Vite 개발 서버에는 공격자가 import 메커니즘을 통해 민감한 파일을 읽을 수 있는 임의 파일 읽기 취약점이 존재합니다.
  • 영향받는 버전: Vite 버전 >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • 쉽게 설명하면: 이 취약점은 Vite 개발 서버의 import 메커니즘에 존재합니다. 공격자는 URL에 ?import&?inline=1.wasm?init를 추가하여 파일 접근 제한을 우회할 수 있습니다. 이를 통해 서버의 임의 파일을 읽을 수 있으며, 여기에는 다음이 포함됩니다:
    • 시스템 파일 (예: Linux의 /etc/passwd, Windows의 C:/Windows/win.ini)
    • 애플리케이션 구성 파일
    • 소스 코드 파일
    • 데이터베이스 자격 증명
    • 환경 변수

구성

프로젝트 루트 디렉터리에 다음 내용으로 .env 파일을 생성합니다:

[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

일반적인 국가 코드:

  • CN: 중국
  • US: 미국
  • AU: 호주
  • DE: 독일
  • CA: 캐나다
  • FR: 프랑스
  • GB: 영국
  • IN: 인도
  • JP: 일본
  • RU: 러시아
  • ZA: 남아프리카공화국
  • BR: 브라질
  • MX: 멕시코
  • ES: 스페인
  • ...등등

사용법 - FOFA

pip install -r requirements.txt
python main.py

사용법 - CIDR

image

# Install dependencies
pip install -r requirements.txt
# Get help
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server Vulnerability Scanner - Manual Mode

options:
  -h, --help            show this help message and exit
  -t TARGETS, --targets TARGETS
                        Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
                        domain, separate multiple targets with commas
  -f FILE, --file FILE  Load targets from file (one target per line)
  -p PORTS, --ports PORTS
                        Port list, separate with commas (default: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Custom dictionary file path (format: one path per line, lines starting with #
                        are ignored)
# Scan 192.168.1.0/24 with default ports
python manual.py -t 192.168.1.0/24

구성 매개변수

main.py에서 다음 매개변수를 조정할 수 있습니다:

  • MAX_PAGE: 최대 쿼리 페이지 수 (기본값: 5)
  • RESULTS_PER_PAGE: 페이지당 결과 수 (기본값: 100)
  • TIMEOUT: 요청 제한 시간(초) (기본값: 10)
  • MAX_THREADS: 최대 동시 스레드 수 (기본값: 20)

출력

image

스캔 결과는 다음 필드와 함께 vite_vulnerable_targets.csv에 저장됩니다:

  • url: 대상 URL
  • vulnerable_url: 취약점 URL
  • status_code: HTTP 상태 코드
  • domain: 도메인 이름
  • ip: IP 주소
  • content_preview: 취약한 콘텐츠의 처음 200자
  • vulnerability_type: "CVE-2025-30208" 또는 "CVE-2025-31125"

스캔이 끝나면 도구는 적중률 통계를 표시합니다:

  • 스캔한 총 대상 수
  • CVE-2025-30208 적중 수 및 적중률(%)
  • CVE-2025-31125 적중 수 및 적중률(%)
  • 발견된 총 취약점 수

출력 예시:

[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23

면책 조항

이 도구는 보안 연구 및 승인된 테스트 목적으로만 사용됩니다. 불법적인 목적으로 사용하지 마십시오. 대상을 테스트하기 전에 적절한 승인을 받았는지 확인하십시오.

라이선스

MIT License

참고 자료

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
도구 다운로드