
Lançamento mundial CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner
中文 | English
Uma ferramenta automatizada para escanear vulnerabilidades do servidor de desenvolvimento Vite. Esta ferramenta utiliza a API FOFA para coletar alvos em potencial e detecta automaticamente vulnerabilidades específicas.
Automático
Manual


server.fs.deny é uma opção de configuração no servidor de desenvolvimento Vite que restringe o acesso ao sistema de arquivos do servidor. Esta opção permite que desenvolvedores definam um array de expressões regulares para bloquear o acesso a arquivos específicos. Embora seja uma funcionalidade de segurança importante projetada para impedir o acesso não autorizado a arquivos confidenciais no servidor, o mecanismo pode ser contornado adicionando ?raw?? ou ?import&raw?? à URL. Se o arquivo alvo existir, seu conteúdo pode ser acessado diretamente. Isso leva aos seguintes riscos de segurança em potencial:
?import&?inline=1.wasm?init à URL. Isso permite ler arquivos arbitrários no servidor, incluindo:
Crie um arquivo .env no diretório raiz do projeto com o seguinte conteúdo:
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU
Códigos de país comuns:
pip install -r requirements.txt
python main.py

# Instalar dependências
pip install -r requirements.txt
# Obter ajuda
python manual.py -h
usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]
Vite Dev Server Vulnerability Scanner - Manual Mode
options:
-h, --help show this help message and exit
-t TARGETS, --targets TARGETS
Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
domain, separate multiple targets with commas
-f FILE, --file FILE Load targets from file (one target per line)
-p PORTS, --ports PORTS
Port list, separate with commas (default: 80,443,3000,5173,8080)
-d DICT, --dict DICT Custom dictionary file path (format: one path per line, lines starting with #
are ignored)
# Escanear 192.168.1.0/24 com portas padrão
python manual.py -t 192.168.1.0/24
Os seguintes parâmetros podem ser ajustados em main.py:
MAX_PAGE: Número máximo de páginas de consulta (padrão: 5)RESULTS_PER_PAGE: Resultados por página (padrão: 100)TIMEOUT: Tempo limite de requisição em segundos (padrão: 10)MAX_THREADS: Número máximo de threads simultâneas (padrão: 20)
Os resultados da varredura serão salvos em vite_vulnerable_targets.csv com os seguintes campos:
Ao final da varredura, a ferramenta exibirá estatísticas de taxa de acerto:
Exemplo de saída:
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23
Esta ferramenta é destinada apenas para pesquisa de segurança e testes autorizados. Não use para fins ilegais. Certifique-se de ter a devida autorização antes de testar qualquer alvo.