
全网首发 CVE-2025-31125 CVE-2025-30208 CVE-2025-32395 Vite Scanner
中文 | Английский
Автоматизированный инструмент для сканирования уязвимостей сервера разработки Vite. Этот инструмент использует API FOFA для сбора потенциальных целей и автоматически обнаруживает определённые уязвимости.
Авто
Ручной режим


server.fs.deny — это параметр конфигурации в сервере разработки Vite, который ограничивает доступ к файловой системе сервера. Этот параметр позволяет разработчикам задавать массив регулярных выражений для блокировки доступа к определённым файлам. Хотя это важная функция безопасности, предназначенная для предотвращения неавторизованного доступа к конфиденциальным файлам на сервере, этот механизм можно обойти, добавив ?raw?? или ?import&raw?? к URL. Если целевой файл существует, его содержимое может быть напрямую прочитано. Это приводит к следующим потенциальным рискам безопасности:
?import&?inline=1.wasm?init к URL. Это позволяет читать произвольные файлы на сервере, включая:
Создайте файл .env в корневом каталоге проекта со следующим содержимым:
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=AU
Распространённые коды стран:
pip install -r requirements.txt
python main.py

# Установка зависимостей
pip install -r requirements.txt
# Получить справку
python manual.py -h
usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]
Vite Dev Server Vulnerability Scanner - Manual Mode
options:
-h, --help show this help message and exit
-t TARGETS, --targets TARGETS
Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
domain, separate multiple targets with commas
-f FILE, --file FILE Load targets from file (one target per line)
-p PORTS, --ports PORTS
Port list, separate with commas (default: 80,443,3000,5173,8080)
-d DICT, --dict DICT Custom dictionary file path (format: one path per line, lines starting with #
are ignored)
# Сканирование 192.168.1.0/24 с портами по умолчанию
python manual.py -t 192.168.1.0/24
Следующие параметры можно настроить в main.py:
MAX_PAGE: Максимальное количество страниц запросов (по умолчанию: 5)RESULTS_PER_PAGE: Результатов на страницу (по умолчанию: 100)TIMEOUT: Тайм-аут запроса в секундах (по умолчанию: 10)MAX_THREADS: Максимальное количество конкурентных потоков (по умолчанию: 20)
Результаты сканирования сохраняются в файл vite_vulnerable_targets.csv со следующими полями:
По окончании сканирования инструмент отображает статистику попаданий:
Пример вывода:
[+] Scan complete!
[*] Total targets scanned: 100
[*] CVE-2025-30208 hits: 15 (15.00%)
[*] CVE-2025-31125 hits: 8 (8.00%)
[*] Total vulnerabilities found: 23
Этот инструмент предназначен только для исследований в области безопасности и авторизованного тестирования. Не используйте его в незаконных целях. Убедитесь, что у вас есть соответствующие разрешения перед тестированием любых целей.