Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-30208-ViteVulnScanner — CVE-2025-30208 ViteVulnScanner | Kitploit
Ferramentas/GitHubGitHub/keklick1337/cve-2025-30208-vitevulnscanner
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubkeklick1337/cve-2025-30208-vitevulnscanner

CVE-2025-30208-ViteVulnScanner

CVE-2025-30208 ViteVulnScanner

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 1 anoAinda não revisado

CVE-2025-30208-ViteVulnScanner

E aí, esse é um script Python multi-thread foda do keklick1337 pra caçar domínios vulneráveis ao CVE-2025-30208 no Vite. Basicamente, ele verifica se você pode pegar arquivos aleatórios via o endpoint @fs com ?raw?? ou ?import&raw?? — tipo vazamento de /etc/passwd e outras paradas suculentas. Ele tem um filtro esperto de falsos positivos pra não perder tempo com merda, além de opções pra ajustar como ele cospe os resultados.

O Que Ele Tem?

  • Multi-threading: Vai fundo nas listas de domínios na velocidade máxima.
  • Flexibilidade de Protocolo: Escolhe HTTP, HTTPS, ou deixa ele mandar nos dois.
  • Mata-Falsos-Positivos:
    • Verifica um caminho fajuto pra ver se o servidor só tá zuando com 200 OK e HTML.
    • Descarta respostas com <head> e <body> a menos que pareça legítimo.
  • Vibes de Vulnerabilidade: Detecta sourcemappingurl ou export default pra confirmar a parada boa.
  • Opções de Saída:
    • Arquivos de texto (results_good.txt, results_maybe_good.txt, results_bad.txt).
    • JSONL pros nerds que amam detalhes.
    • Coloca URLs com -u se você curte isso.
  • Spam no Console: Loga tudo pra você saber o que tá rolando.

O Que Você Precisa

  • Python 3.6+ (tranqueira mais velha não rola).
  • Coisas pra instalar:
    • requests
    • urllib3

Como Fazer Funcionar

  1. Baixa do GitHub:
    root@kitploit:~
    git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
    cd CVE-2025-30208-ViteVulnScanner
    
  2. Instala as dependências (se já não tiver):
    root@kitploit:~
    pip install requests urllib3
    
  3. Prepara seus arquivos:
    • path_list.txt: Caminhos pra verificar, um por linha (ex.: /etc/passwd).
    • domains.txt: Domínios pra atacar, um por linha (ex.: example.com).

Como Usar

Roda assim:

root@kitploit:~
python3 CVE-2025-30208.py <domains_file> [opções]

Opções, Mano

  • <domains_file>: Sua lista de domínios (sem arquivo, sem scan, óbvio).
  • -t, --threads: Quantas threads soltar (padrão: 10).
  • -p, --protocol: Forçar http ou https, ou não usar pra ambos.
  • -u, --urls: Colocar URLs vulneráveis na saída.
  • -o, --output: Nome base pros arquivos (padrão: results).
  • -f, --format: txt pra arquivos separados ou jsonl pra um arquivão só (padrão: txt).

Exemplos

  1. Execução básica, de boa:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt
    
  2. Vai com tudo com 20 threads, URLs e JSONL:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
    
  3. 5 threads, só HTTPS, vibe de texto:
    root@kitploit:~
    python3 CVE-2025-30208.py domains.txt -t 5 -p https
    

O Que Você Recebe

Modo Texto (-f txt)

  • results_good.txt: Coisas que tão definitivamente fodidas (tem sourcemappingurl ou export default).
  • results_maybe_good.txt: Pode ser vulnerável, mas sem prova concreta.
  • results_bad.txt: Limpo, sem estresse.
  • Adicione -u e as URLs são anexadas com uma tabulação (\t).

Exemplo de results_good.txt com -u:

root@kitploit:~
example.com    https://example.com/@fs/etc/passwd?raw??

Modo JSONL (-f jsonl)

  • Arquivos: results_good.jsonl, results_maybe_good.jsonl, results_bad.jsonl.
  • Cada linha é um JSON com:
    • domain: O que você escaneou.
    • status: VULNERABLE, MAYBE VULNERABLE ou BAD.
    • url (se -u): Onde tá fudido.
    • response: O que o servidor cuspiu.

Exemplo de results_good.jsonl:

root@kitploit:~
{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}

Como Funciona

  1. Verificação de Falso Positivo:
    • Acessa um caminho falso (/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake).
    • Se der 200 OK com <head> e <body>, é furada — o servidor só tá sendo otário.
  2. Caça à Vulnerabilidade:
    • Tenta cada caminho em path_list.txt com @fs/<path>?raw?? e ?import&raw??.
    • 200 OK?
      • HTML com <head> e <body>? Pula essa merda.
      • sourcemappingurl ou export default? Bum, GOOD.
      • Só 200? MAYBE_GOOD.
    • Sem 200? .

Atenção

  • Avisos de SSL estão desativados (urllib3.disable_warnings()), então não reclama de certificados. Cuidado aí.
  • Ajuste path_list.txt pros seus alvos — arquivos sensíveis são o verdadeiro negócio.
  • O filtro de falso positivo assume que HTML significa seguro. Se isso for furada pro seu setup, mude.

Aviso

Escuta aqui: essa porra é só pra fins educacionais, parceiro. Não sou responsável se você foder algo, for pego ou irritar alguém com isso. Use pra aprender, não pra ser um idiota. Todos os riscos são seus, nahuy — eu só tô soltando o código.

Quem Fez

  • GitHub: keklick1337 — sou eu, mano.

Quer Ajudar?

Tem ideias? Achou um bug? Manda ver com issues ou pull requests. Mais maneiras de matar falsos positivos ou funcionalidades iradas? Vamos deixar essa fera ainda mais doida.

Baixar ferramenta
BAD
  • Saída: Despeja tudo no lugar que você mandou.