Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-30208 — Lançamento mundial CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner | Kitploit
Ferramentas/GitHubGitHub/xuemian168/cve-2025-30208
ReconhecimentoScanners de VulnerabilidadesScanners de Vulnerabilidades WebExploraçãoColeta de InformaçõesSegurança Web
GitHubxuemian168/cve-2025-30208

CVE-2025-30208

Lançamento mundial CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner

Ver Repositório
482há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

中文 | English

Scanner de Vulnerabilidades do Servidor de Desenvolvimento Vite

Um scanner automatizado que cobre redes internas e externas

Python Version License FOFA

Uma ferramenta automatizada para escanear vulnerabilidades do servidor de desenvolvimento Vite. Esta ferramenta utiliza a API FOFA para coletar alvos em potencial e detecta automaticamente vulnerabilidades específicas.

Funcionalidades

  • Automático

    • Coleta automática de ativos alvo via FOFA
    • Escaneamento concorrente com múltiplas threads
    • Geração automática de relatório CSV
  • Manual

    • Coleta manual de ativos alvo via CIDR
    • Escaneamento concorrente com múltiplas threads
    • Importar alvos de TXT
    • Importar payload de TXT
    • Geração automática de relatório CSV

Capturas de Tela - Modo Automático

image

Capturas de Tela - Modo Manual

image

Requisitos

  • Python 3
  • Conta FOFA API

Detalhes das Vulnerabilidades

CVE-2025-30208

  • Nome da Vulnerabilidade: Acesso Não Autorizado ao Servidor de Desenvolvimento Vite
  • Descrição: O servidor de desenvolvimento Vite contém uma vulnerabilidade de acesso não autorizado que permite que atacantes acessem informações confidenciais por meio de URLs específicas.
  • Versões Afetadas: Vite versões >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • Em termos simples: server.fs.deny é uma opção de configuração no servidor de desenvolvimento Vite que restringe o acesso ao sistema de arquivos do servidor. Esta opção permite que desenvolvedores definam um array de expressões regulares para bloquear o acesso a arquivos específicos. Embora seja uma funcionalidade de segurança importante projetada para impedir o acesso não autorizado a arquivos confidenciais no servidor, o mecanismo pode ser contornado adicionando ?raw?? ou ?import&raw?? à URL. Se o arquivo alvo existir, seu conteúdo pode ser acessado diretamente. Isso leva aos seguintes riscos de segurança em potencial:
    • Leitura de arquivos arbitrários no servidor
    • Acesso a arquivos de configuração do sistema
    • Obtenção de informações confidenciais da aplicação
    • Investigação da estrutura de diretórios do servidor

CVE-2025-31125

  • Nome da Vulnerabilidade: Leitura de Arquivo Arbitrário via Import no Servidor de Desenvolvimento Vite
  • Descrição: O servidor de desenvolvimento Vite contém uma vulnerabilidade de leitura de arquivo arbitrário que permite que atacantes leiam arquivos confidenciais através do mecanismo de import.
  • Versões Afetadas: Vite versões >=6.2.0, <=6.2.2, >=6.1.0, <=6.1.1, >=6.0.0, <=6.0.11, >=5.0.0, <=5.4.14, <=4.5.9
  • Em termos simples: A vulnerabilidade existe no mecanismo de import do servidor de desenvolvimento Vite. Atacantes podem contornar as restrições de acesso a arquivos adicionando ?import&?inline=1.wasm?init à URL. Isso permite ler arquivos arbitrários no servidor, incluindo:
    • Arquivos do sistema (ex.: /etc/passwd no Linux, C:/Windows/win.ini no Windows)
    • Arquivos de configuração da aplicação
    • Arquivos de código-fonte
    • Credenciais de banco de dados
    • Variáveis de ambiente

Configuração

Crie um arquivo .env no diretório raiz do projeto com o seguinte conteúdo:

root@kitploit:~
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU

Códigos de país comuns:

  • CN: China
  • US: Estados Unidos
  • AU: Austrália
  • DE: Alemanha
  • CA: Canadá
  • FR: França
  • GB: Reino Unido
  • IN: Índia
  • JP: Japão
  • RU: Rússia
  • ZA: África do Sul
  • BR: Brasil
  • MX: México
  • ES: Espanha
  • ...etc

Uso - FOFA

root@kitploit:~
pip install -r requirements.txt
python main.py

Uso - CIDR

image

root@kitploit:~
# Instalar dependências
pip install -r requirements.txt
# Obter ajuda
python manual.py -h

usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]

Vite Dev Server Vulnerability Scanner - Manual Mode

options:
  -h, --help            show this help message and exit
  -t TARGETS, --targets TARGETS
                        Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
                        domain, separate multiple targets with commas
  -f FILE, --file FILE  Load targets from file (one target per line)
  -p PORTS, --ports PORTS
                        Port list, separate with commas (default: 80,443,3000,5173,8080)
  -d DICT, --dict DICT  Custom dictionary file path (format: one path per line, lines starting with #
                        are ignored)
# Escanear 192.168.1.0/24 com portas padrão
python manual.py -t 192.168.1.0/24

Parâmetros de Configuração

Os seguintes parâmetros podem ser ajustados em main.py:

  • MAX_PAGE: Número máximo de páginas de consulta (padrão: 5)
  • RESULTS_PER_PAGE: Resultados por página (padrão: 100)
  • TIMEOUT: Tempo limite de requisição em segundos (padrão: 10)
  • MAX_THREADS: Número máximo de threads simultâneas (padrão: 20)

Saída

image

Os resultados da varredura serão salvos em vite_vulnerable_targets.csv com os seguintes campos:

  • url: URL do alvo
  • vulnerable_url: URL da vulnerabilidade
  • status_code: Código de status HTTP
  • domain: Nome de domínio
  • ip: Endereço IP
  • content_preview: Primeiros 200 caracteres do conteúdo vulnerável
  • vulnerability_type: "CVE-2025-30208" ou "CVE-2025-31125"

Ao final da varredura, a ferramenta exibirá estatísticas de taxa de acerto:

  • Total de alvos escaneados
  • Número de acertos CVE-2025-30208 e porcentagem de taxa de acerto
  • Número de acertos CVE-2025-31125 e porcentagem de taxa de acerto
  • Total de vulnerabilidades encontradas

Exemplo de saída:

root@kitploit:~
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23

Aviso Legal

Esta ferramenta é destinada apenas para pesquisa de segurança e testes autorizados. Não use para fins ilegais. Certifique-se de ter a devida autorização antes de testar qualquer alvo.

Licença

MIT License

Referências

  • NIST 30208
  • NIST 31125
  • Github Security Advisory - GHSA-x574-m823-4x7w
  • Github Security Advisory - GHSA-4r4m-qw57-chr8
  • Vite Commit - Fix: prevent arbitrary file read via import
Baixar ferramenta