
CVE-2025-24813-POC أداة تحميل شل ويب JSP
أداة بسيطة بلغة Python لرفع واجهة ويب JSP أساسية إلى هدف واحد أو أكثر عبر طلبات HTTP PUT. ⚠️ للاستخدام التعليمي واختبار الاختراق المصرح به فقط.
Apache Tomcat معرض لثغرة تكافؤ المسار / اجتياز المسار بسبب معالجة غير صحيحة لتسلسلات ../ في المسارات. CVE ID: CVE-2025-24813
الخطورة: حرجة رابط المرجع: https://github.com/advisories/GHSA-83qj-6fr2-vhqg
🧰 الميزات
-t)-f)📦 المتطلبات
تثبيت التبعيات:
pip install requests
🚀 الاستخدام
python jsp_uploader.py -t http://TARGET_URL
أو لأهداف متعددة:
python jsp_uploader.py -f targets.txt
مثال على ملف targets.txt:
http://192.168.1.100:8080
http://192.168.1.101:8080
🔍 كيف يعمل يقوم هذا النص البرمجي بما يلي:
http://<target>/uploads/../webapps/ROOT/updates.jsphttp://<target>/updates.jsp⚠️ إخلاء مسؤولية هذه الأداة مخصصة للاستخدام التعليمي فقط في بيئات خاضعة للتحكم مثل المختبرات أو مسابقات CTF. لا تستخدمها على أنظمة حقيقية دون إذن كتابي صريح. المؤلف غير مسؤول عن أي استخدام خاطئ.
📩 الاتصال / المساهمة لا تتردد في عمل fork أو تحسين الأداة أو طلب ميزات. الطلبات (Pull requests) مرحب بها!
أخبرني إذا كنت ترغب في نسخة تحتوي على لقطات شاشة أو أمثلة استخدام أو شارات (مثل الترخيص، إصدار Python، إلخ)!