Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/4m3rr0r/cve-2025-30208-poc
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育
GitHub4m3rr0r/cve-2025-30208-poc

CVE-2025-30208-PoC

CVE-2025-30208 - Vite任意文件读取PoC

查看仓库
711年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-30208 - Vite 任意文件读取 PoC

这是一个利用 CVE-2025-30208 漏洞的概念验证(PoC)脚本,允许在 Vite 开发服务器上读取任意文件。

漏洞详情

Vite 是一个前端开发工具提供者,其版本在 6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 之前存在漏洞。@fs 拒绝访问 Vite 服务允许列表之外的文件。在 URL 中添加 ?raw?? 或 ?import&raw?? 可以绕过此限制,如果文件存在则返回其内容。此绕过存在的原因是尾部分隔符(如 ?)在多个地方被移除,但在查询字符串正则表达式中未被考虑。因此任意文件的内容可以被返回给浏览器。只有明确将 Vite 开发服务器暴露到网络的应用程序(使用 --host 或 server.host 配置选项)才会受到影响。版本 6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 修复了此问题。

受影响版本

  • <= 6.2.2
  • <= 6.1.1
  • <= 6.0.11
  • <= 5.4.14
  • <= 4.5.9

功能特性

  • 检查 Vite 服务器是否易受任意文件读取攻击。
  • 支持单个目标和多个域名测试。
  • 可选择将易受攻击的 URL 保存到输出文件。
  • 详细模式显示文件内容(为安全起见,仅显示前 500 个字符)。

环境要求

  • Python 3.x
  • 所需模块:
    • requests
    • argparse
    • urllib3
    • colorama

你可以通过以下命令安装依赖包:

root@kitploit:~
pip install -r requirements.txt

使用方法

单个目标

root@kitploit:~
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd

多个目标

root@kitploit:~
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
  • domains.txt 应每行包含一个目标 URL。

其他选项

  • -v : 如果易受攻击则显示文件内容。
  • -o output.txt : 将易受攻击的 URL 保存到文件。

示例:

root@kitploit:~
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt

免责声明

此脚本仅用于教育和授权的安全测试目的。未经授权对不属于自己的系统使用是非法的且不道德。

下载工具