
CVE-2025-30208 - PoC произвольного чтения файлов в Vite
Это скрипт Proof-of-Concept (PoC) для эксплуатации CVE-2025-30208, позволяющий произвольное чтение файлов на серверах разработки Vite.
Vite, поставщик инструментов для фронтенд-разработки, имеет уязвимость в версиях до 6.2.3, 6.1.2, 6.0.12, 5.4.15 и 4.5.10. @fs запрещает доступ к файлам за пределами списка разрешённых для обслуживания Vite. Добавление ?raw?? или ?import&raw?? к URL обходит это ограничение и возвращает содержимое файла, если он существует. Этот обход существует потому, что конечные разделители, такие как ?, удаляются в нескольких местах, но не учитываются в регулярных выражениях строки запроса. Содержимое произвольных файлов может быть возвращено браузеру. Затронуты только приложения, явно открывающие dev-сервер Vite для сети (с помощью опций --host или server.host). Версии 6.2.3, 6.1.2, 6.0.12, 5.4.15 и 4.5.10 исправляют проблему.
requestsargparseurllib3coloramaВы можете установить зависимости с помощью:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt должен содержать один целевой URL на строку.-v : Отобразить содержимое файла, если уязвим.-o output.txt : Сохранить уязвимые URL в файл.Пример:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
Этот скрипт предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированное использование против систем, которые вам не принадлежат, является незаконным и неэтичным.