Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
POC-CVE-2025-24813 — هذا المستودع يحتوي على سكريبت آلي لإثبات المفهوم (PoC) لاستغلال **CVE-2025-24813**، وهي ثغرة تنفيذ عن بُعد (RCE) في Apache Tomcat. تسمح الثغرة للمهاجم برفع حمولة متسلسلة ضارة إلى الخادم، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية عبر إلغاء التسلسل (deserialization) عند توفر شروط معينة. | Kitploit
أدوات/GitHubGitHub/absholi7ly/poc-cve-2025-24813
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubabsholi7ly/poc-cve-2025-24813

POC-CVE-2025-24813

عرض المستودع
195434منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

هذا المستودع يحتوي على سكريبت آلي لإثبات المفهوم (PoC) لاستغلال **CVE-2025-24813**، وهي ثغرة تنفيذ عن بُعد (RCE) في Apache Tomcat. تسمح الثغرة للمهاجم برفع حمولة متسلسلة ضارة إلى الخادم، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية عبر إلغاء التسلسل (deserialization) عند توفر شروط معينة.

مشاركة

CVE-2025-24813 Apache Tomcat RCE PoC

إثبات المفهوم (PoC) لاستغلال CVE-2025-24813، وهي ثغرة تنفيذ تعليمات عن بُعد (RCE) في Apache Tomcat. تسمح الثغرة للمهاجم بتحميل حمولة تسلسلية ضارة إلى الخادم، مما يؤدي إلى تنفيذ تعليمات عشوائية عبر إلغاء التسلسل عند توفر شروط محددة.

الوصف

CVE-2025-24813 هي ثغرة RCE نظرية في Apache Tomcat تستفيد من المعالجة غير الصحيحة لملفات الجلسات المُرفعة وآليات إلغاء التسلسل. من خلال تحميل حمولة مُصممة إلى دليل قابل للكتابة (مثل /uploads/../sessions/)، يمكن للمهاجم تشغيل إلغاء التسلسل، مما يؤدي إلى تنفيذ أوامر عشوائية على الخادم الهدف.


المتطلبات الأساسية للاستغلال الناجح

لاستغلال هذه الثغرة بنجاح باستخدام هذا الإثبات، يجب توفر الشروط التالية:

  1. إصدار Apache Tomcat: يجب أن يكون الهدف يعمل بإصدار ضعيف من Apache Tomcat.
  • دليل قابل للكتابة: يجب أن يسمح الخادم بطلبات PUT
  • مُحفز إلغاء التسلسل: يجب أن يقوم الخادم بمعالجة ملف الجلسة المُرفع (على سبيل المثال، عبر طلب GET إلى /index.jsp) وتشغيل إلغاء تسلسل الحمولة.
  • بيئة Java: يجب أن يحتوي جهاز المهاجم على Java مثبتة لإنشاء الحمولات باستخدام ysoserial أو ترجمة الحمولات القائمة على Java.
  • ysoserial (اختياري): إذا تم استخدام نوع الحمولة من ysoserial، فيجب أن يتوفر ملف ysoserial.jar محليًا.

  • root@kitploit:~
    python CVE-2025-24813.py <target_url> [options]
    

    المخرجات

    • استغلال ناجح:
    root@kitploit:~
    [+] الخادم قابل للكتابة عبر PUT: http://localhost:8081/check.txt
    [*] معرف الجلسة: absholi7ly
    [+] تم إنشاء الحمولة بنجاح: payload.ser
    [+] تم رفع الحمولة مع الحالة 409 (Conflict): http://localhost:8081/uploads/../sessions/absholi7ly.session
    [+] نجح الاستغلال! عاد الخادم بـ 500 بعد إلغاء التسلسل.
    [+] الهدف http://localhost:8081 ضعيف تجاه CVE-2025-24813!
    [+] تم إزالة الملف المؤقت: payload.ser
    
    • استغلال فاشل:
    root@kitploit:~
    [+] الخادم قابل للكتابة عبر PUT: http://localhost:8081/check.txt
    [*] معرف الجلسة: absholi7ly
    [+] تم إنشاء الحمولة بنجاح: payload.ser
    [-] فشل رفع الحمولة: http://localhost:8081/uploads/../sessions/absholi7ly.session (HTTP 403)
    [-] يبدو أن الهدف http://localhost:8081 غير ضعيف أو فشل الاستغلال.
    [+] تم إزالة الملف المؤقت: payload.ser
    
    تنزيل الأداة