Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24813-Apache-Tomcat-Partial-PUT-Deserialization-RCE- — إثبات مفهوم لاستغلال CVE-2025-24813، وهو تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه في Apache Tomcat عبر PUT جزئي وإلغاء التسلسل. يتضمن مختبر Docker للاختبار. | Kitploit
أدوات/GitHubGitHub/dhananjayasj/cve-2025-24813-apache-tomcat-partial-put-deserialization-rce-
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقتطوير الحمولاتمختبرات وتدريب عملي
GitHubdhananjayasj/cve-2025-24813-apache-tomcat-partial-put-deserialization-rce-

CVE-2025-24813-Apache-Tomcat-Partial-PUT-Deserialization-RCE-

إثبات مفهوم لاستغلال CVE-2025-24813، وهو تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه في Apache Tomcat عبر PUT جزئي وإلغاء التسلسل. يتضمن مختبر Docker للاختبار.

عرض المستودع
4منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-24813 - Apache Tomcat: PUT الجزئي + إلغاء التسلسل RCE

CVE-2025-24813 Apache Tomcat License

📋 نظرة عامة

CVE-2025-24813 هي ثغرة عالية الخطورة في Apache Tomcat تسمح بـ تنفيذ أكواد عن بُعد بدون مصادقة عند توفر ثلاثة شروط:

  1. تم تفعيل حق الكتابة للـ servlet الافتراضي (readonly=false).
  2. تم تفعيل دعم PUT الجزئي (افتراضي).
  3. تم تكوين استمرارية الجلسة المبنية على الملفات (PersistentManager مع FileStore).

يمكن للمهاجم رفع كائن Java متسلسل خبيث عبر طلب PUT جزئي (باستخدام ترويسة Content-Range) إلى دليل تخزين الجلسات. وبعد ذلك، بإرسال طلب GET يحتوي على كوكي مخصص، يقوم Tomcat بإلغاء تسلسل الكائن وتنفيذ أوامر عشوائية (بشرط توفر أداة إلغاء تسلسل – مثل – في classpath).

JSESSIONID
commons-collections

⚠️ مهم
هذه الثغرة غير موجودة في تثبيت Tomcat الافتراضي. إنها تتطلب تغييرات تكوين محددة (وغير معتادة) توجد عادةً فقط في بيئات التطوير أو البيئات المخصصة.

🎯 الإصدارات المتأثرة

  • Apache Tomcat 9.0.90
  • Apache Tomcat 10.1.34
  • Apache Tomcat 11.0.2

قد تكون الإصدارات الأقدم عرضة للثغرة أيضًا إذا وُجدت نفس الأخطاء في التكوين.

🔧 المتطلبات الأساسية

الجهاز الهدف

  • Docker & Docker Compose
  • Git

جهاز المهاجم

  • Python 3
  • pip (لمكتبة requests)
  • بيئة تشغيل Java (لتشغيل ysoserial)
  • netcat (nc)
  • curl

🚀 بدء سريع (إعداد المختبر)

1. إنشاء حاوية Tomcat القابلة للاستغلال (الهدف)

root@kitploit:~
git clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh
تنزيل الأداة