
CVE-2025-30208 - PoC de Leitura Arbitrária de Arquivos do Vite
Este é um script de Prova de Conceito (PoC) para explorar o CVE-2025-30208, permitindo leituras arbitrárias de arquivos em servidores de desenvolvimento Vite.
O Vite, um fornecedor de ferramentas de desenvolvimento frontend, possui uma vulnerabilidade nas versões anteriores a 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10. O @fs nega o acesso a arquivos fora da lista de permissões de serviço do Vite. Adicionar ?raw?? ou ?import&raw?? à URL contorna essa limitação e retorna o conteúdo do arquivo, se existir. Essa bypass existe porque separadores finais como ? são removidos em vários lugares, mas não são considerados nas regexes de string de consulta. O conteúdo de arquivos arbitrários pode ser retornado ao navegador. Apenas aplicativos que expõem explicitamente o servidor de desenvolvimento Vite para a rede (usando --host ou a opção de configuração server.host) são afetados. As versões 6.2.3, 6.1.2, 6.0.12, 5.4.15 e 4.5.10 corrigem o problema.
requestsargparseurllib3coloramaVocê pode instalar as dependências usando:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt deve conter uma URL alvo por linha.-v : Exibir o conteúdo do arquivo se vulnerável.-o output.txt : Salvar URLs vulneráveis em um arquivo.Exemplo:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
Este script é apenas para fins educacionais e de teste de segurança autorizado. O uso não autorizado contra sistemas que você não possui é ilegal e antiético.