English | 中文
一个用于扫描 Vite 开发服务器漏洞的自动化工具。该工具利用 FOFA API 收集潜在目标,并自动检测是否存在特定漏洞。
server.fs.deny 是 Vite 开发服务器的一个配置选项,用于限制对服务器文件系统的访问。该选项允许开发者设置一个正则表达式数组,用来阻止对特定文件的访问。这是一个重要的安全特性,旨在防止未经授权访问服务器上的敏感文件。这个机制本应限制对 Vite 允许列表之外文件的访问,但可以通过添加 ?raw?? 或 ?import&raw?? 到 URL 来绕过此限制。如果目标文件存在,则可以直接获取其内容。导致以下可能的安全风险:
?import&?inline=1.wasm?init 来绕过文件访问限制。这允许攻击者读取服务器上的任意文件,包括:


在项目根目录创建 .env 文件,配置以下内容:
[email protected]
FOFA_KEY=your_fofa_api_key
COUNTRY=CN
常见的国家代码:
pip install -r requirements.txt
python main.py

# 安装依赖
pip install -r requirements.txt
# 查看使用说明
python manual.py -h
usage: manual.py [-h] [-t TARGETS] [-f FILE] [-p PORTS] [-d DICT]
Vite Dev Server Vulnerability Scanner - Manual Mode
options:
-h, --help show this help message and exit
-t TARGETS, --targets TARGETS
Target IP addresses, supports single IP, CIDR format (e.g., 192.168.1.0/24) or
domain, separate multiple targets with commas
-f FILE, --file FILE Load targets from file (one target per line)
-p PORTS, --ports PORTS
Port list, separate with commas (default: 80,443,3000,5173,8080)
-d DICT, --dict DICT Custom dictionary file path (format: one path per line, lines starting with #
are ignored)
# 扫描192.168.1.0/24 使用默认端口
python manual.py -t 192.168.1.0/24
可在 main.py 中调整以下参数:
MAX_PAGE: 最大查询页数(默认:5)RESULTS_PER_PAGE: 每页结果数(默认:100)TIMEOUT: 请求超时时间(默认:10秒)MAX_THREADS: 最大并发线程数(默认:20)
扫描结果将保存在 vite_vulnerable_targets.csv 文件中,包含以下字段:
扫描结束后,工具将显示命中率统计信息:
示例输出:
[+] 扫描完成!
[*] 扫描目标总数: 100
[*] CVE-2025-30208 命中: 15 (15.00%)
[*] CVE-2025-31125 命中: 8 (8.00%)
[*] 发现漏洞总数: 23
本工具仅用于安全研究和授权测试,请勿用于非法用途。使用本工具进行测试时请确保已获得授权。