Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24813 | Kitploit
أدوات/GitHubGitHub/fatkz/cve-2025-24813
توليد الحمولةتحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرأداة الوصول عن بعد
GitHubfatkz/cve-2025-24813

CVE-2025-24813

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-24813 - استغلال Apache Tomcat لتنفيذ التعليمات البرمجية عن بُعد

هذا استغلال لإثبات المفهوم (PoC) يستهدف الثغرة CVE-2025-24813، وهي ثغرة في Apache Tomcat (9.0.80–9.0.83، 10.1.0–10.1.17) تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء تسلسل الجلسة.

يستغل هذا الاستغلال طلبات PUT الجزئية وآلية تخزين الجلسات في PersistentManager لتحقيق تنفيذ التعليمات البرمجية.

الوصف

يتعامل Apache Tomcat بشكل غير صحيح مع تحميلات الملفات غير المكتملة.
يمكن للمهاجم رفع كائن Java مُسلسل مُصمم خصيصًا كملف .session إلى دليل work/ عن طريق إرسال طلب PUT جزئي يتضمن ترويسة Content-Range.

بمجرد رفع الملف، يقوم Tomcat تلقائيًا بإلغاء تسلسل الجلسة الخبيثة عند استلام طلب يحمل ملف تعريف ارتباط (كوكي) JSESSIONID مطابقًا، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.

المتطلبات

  • Apache Tomcat 9.0.80–9.0.83 أو 10.1.0–10.1.17
  • DefaultServlet readonly=false
  • ضبط PersistentManager وFileStore
  • ysoserial أو أداة مشابهة لتوليد الحمولات

الاستخدام

root@kitploit:~
python3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>
تنزيل الأداة