
إثبات مفهوم لثغرة CVE-2025-24813، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في Apache Tomcat. يستغل هذا الإثبات (PoC) إلغاء التسلسل غير الآمن عبر ملفات جلسات مصممة خصيصًا تُرفع من خلال طلبات HTTP PUT، مما يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عن بُعد على خوادم Tomcat المعرضة للخطر.
هذا هو إثبات الفكرة (PoC) لثغرة CVE-2025-24813، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في Apache Tomcat. تنشأ الثغرة من إلغاء تسلسل غير آمن لملفات الجلسات المُعدّة خصيصًا والتي يتم رفعها عبر طلبات HTTP PUT، مما يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عن بُعد على خوادم Tomcat المعرّضة للثغرة.
توليد الحمولة (اختياري، إذا لم تكن مرفقة):
java -jar ysoserial.jar CommonsCollections1 "your_command" > payload.ser
تشغيل سكربت PoC:
python3 CVE-2025-24813.py <target_url> [options]
سيقوم السكربت برفع ملف الجلسة الخبيث وتفعيل تنفيذ التعليمات البرمجية عن بُعد.
هذا الـ PoC مخصص للأغراض التعليمية والاختبار المصرّح به فقط. لا تستخدمه على أنظمة بدون إذن صريح. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.