
CVE-2025-30208是 Vite 开发服务器中的任意文件读取漏洞。攻击者可通过构造特殊路径(如 @fs 前缀)读取服务器敏感文件(如 /etc/passwd 或 C:\windows\win.ini)。本工具支持单目标检测、系统信息探测及深度环境分析,并提供代理功能以适配复杂网络环境。
确保已安装 Python 3 和 requests 库。安装命令:
pip install requests
python CVE-2025-30208.py -h

基础检测(默认读取 /etc/passwd 或 C:/windows/win.ini)
python CVE-2025-30208.py -u http://example.com
指定文件路径读取
python CVE-2025-30208.py -u http://example.com -r /etc/shadow
启用基础系统探测
python CVE-2025-30208.py -u http://example.com -i
启用深度检测并设置代理
python CVE-2025-30208.py -u http://example.com -d -p http://127.0.0.1:8080
漏洞验证结果
若存在漏洞,工具会显示读取的文件内容(前500字符)并标记为高危。
![检测结果示例]
基础系统探测
输出操作系统类型、工作目录、容器环境等信息。
深度检测报告
生成企业级风险评级(低危/中危/高危),并列出敏感配置、SSH公钥、环境变量等详细信息。
本工具仅限用于合法授权的安全测试。使用者需自行承担风险,作者不对任何滥用行为负责。
注意:实际使用时需确保符合当地法律法规,禁止未授权测试。
| 参数 | 缩写 | 必选 | 描述 |
|---|
--url | -u | 是 | 目标 URL(例如:http://127.0.0.1:5173) |
--file-path | -r | 否 | 指定要读取的文件路径(如:/etc/shadow),未指定时使用默认路径检测。 |
--info | -i | 否 | 启用基础系统信息探测(操作系统、工作目录等)。 |
--deep | -d | 否 | 启用企业级深度检测(用户权限、Web配置、云环境指纹等)。 |
--proxy | -p | 否 | 指定 HTTP/HTTPS 代理地址(例如:http://127.0.0.1:8080)。 |