Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-31486-Simulation — Контейнеризированная лабораторная среда для симуляции и эксплуатации CVE-2025-31486, уязвимости обхода пути в сервере разработки Vite, с пошаговыми инструкциями для практического обучения безопасности. | Kitploit
Инструменты/GitHubGitHub/hackmelocal/cve-2025-31486-simulation
Анализ уязвимостейЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubhackmelocal/cve-2025-31486-simulation

CVE-2025-31486-Simulation

Контейнеризированная лабораторная среда для симуляции и эксплуатации CVE-2025-31486, уязвимости обхода пути в сервере разработки Vite, с пошаговыми инструкциями для практического обучения безопасности.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

Лаборатория Path Traversal Vite (CVE-2025-31486)

Open in GitHub Codespaces License: MIT

Практическая лабораторная среда на базе контейнеров для имитации и эксплуатации уязвимости Path Traversal в сервере разработки Vite, известной как CVE-2025-31486.

📖 Об уязвимости

Эта лаборатория демонстрирует серьезную уязвимость Path Traversal, обнаруженную в более старых версиях Vite — современного инструмента сборки для веб-разработки. Уязвимость позволяет атакующему обойти ограничения безопасности сервера разработки Vite и прочитать произвольные файлы из локальной файловой системы.

Суть проблемы заключается в том, как плагин ресурсов Vite обрабатывает URL-адреса. Создавая специальный URL с суффиксами, такими как ?.svg и ?.wasm?init, атакующий может заставить сервер пропустить критически важные проверки безопасности (в частности, функцию server.fs.deny), получив доступ к конфиденциальным файлам, например /etc/passwd.

Условия эксплуатации

  • Уязвимая версия Vite: Проект должен использовать уязвимую версию Vite.
  • Открытый сервер разработки: Сервер должен быть доступен по сети с использованием флага --host.
  • Ограничение размера файла: Эксплойт лучше всего работает для файлов размером меньше build.assetsInlineLimit (по умолчанию 4 КБ), так как Vite встраивает такие файлы в виде строк Base64 в свой ответ.

🎯 Лаборатория симуляции

Этот репозиторий содержит всё необходимое для безопасного запуска уязвимого сервера Vite и самостоятельного выполнения эксплойта. Вы можете запустить симуляцию двумя способами:

Способ 1: Запуск в GitHub Codespaces (рекомендуется)

Получите полноценную облачную среду разработки за секунды. Никакой локальной настройки не требуется.

  1. Запуск Codespace: Нажмите кнопку «Open in GitHub Codespaces» в верхней части этого README. Open in GitHub Codespaces

  2. Ожидание настройки: GitHub подготовит вашу облачную среду. Это может занять минуту. После готовности в нижней части редактора появится терминал.

  3. Запуск уязвимого сервера: В терминале выполните следующую команду:

    root@kitploit:~
    docker compose up
    

    Вы увидите вывод, указывающий, что уязвимый сервер разработки Vite запущен и доступен.

  4. Выполнение эксплойта:

    • Откройте новый терминал в вашем Codespace (нажмите значок + в панели терминала).
    • Скопируйте и вставьте однострочную команду эксплойта, приведенную ниже, в новый терминал и нажмите Enter.

Способ 2: Локальный запуск

Если вы предпочитаете запустить лабораторию на своей машине, выполните следующие шаги.

Предварительные требования:

  • Docker должен быть установлен.
  • Docker Compose должен быть установлен.

Инструкции:

  1. Клонирование репозитория:

    root@kitploit:~
    git clone https://github.com/hackmelocal/CVE-2025-31486-Simulation.git
    cd CVE-2025-31486-Simulation
    
  2. Запуск уязвимого сервера: В терминале выполните команду:

    root@kitploit:~
    docker compose up
    

    Эта команда соберет Docker-образ (если он еще не собран) и запустит уязвимый сервер Vite.

  3. Выполнение эксплойта:

    • Откройте новое, отдельное окно или вкладку терминала.
    • Скопируйте и вставьте однострочную команду эксплойта, приведенную ниже, в новый терминал и нажмите Enter.
Скачать инструмент