Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-Arsenal-Lab — TomcatScanner ist ein umfassendes Sicherheitstool, das für die Erkennung und Ausnutzung der Sicherheitslücke CVE-2025-24813 in Apache Tomcat-Servern entwickelt wurde. | Kitploit
Tools/GitHubGitHub/cchopin/cve-arsenal-lab
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubcchopin/cve-arsenal-lab

CVE-Arsenal-Lab

TomcatScanner ist ein umfassendes Sicherheitstool, das für die Erkennung und Ausnutzung der Sicherheitslücke CVE-2025-24813 in Apache Tomcat-Servern entwickelt wurde.

Repository anzeigen
443vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TomcatScanner

Erweitertes Erkennungs- und Exploitationstool für CVE-2025-24813

TomcatScanner ist ein umfassendes Sicherheitstool zur Erkennung und Ausnutzung der Schwachstelle CVE-2025-24813 in Apache Tomcat-Servern. Diese Schwachstelle betrifft ein Problem der Pfadgleichheit im Parameter 'file.Name', das zu einer Remote-Code-Ausführung (RCE) führen kann.

Capture d’écran 2025-04-10 à 22.24.26.png

Inhaltsverzeichnis

  • Funktionen
  • Installation
  • Verwendung
    • Grundlegender Scan
    • Erweiterte Optionen
    • Exploitationsmodus
  • Beispiele
  • Erstellen einer Wortliste
  • Ausgabeinterpretation
  • Erklärung zu CVE-2025-24813
  • Rechtlicher Hinweis
  • Mitwirken
  • Lizenz

Funktionen

  • Umfassende Erkennung: Testet mehrere Pfade auf die Schwachstelle mit anpassbaren Wortlisten
  • Multithread-Betrieb: Effizientes Scannen von Zielen mit paralleler Verarbeitung
  • Sitzungsmanipulation: Fortgeschrittene Ausnutzung durch Techniken zur Sitzungsmanipulation
  • Exploit-Modus: Nicht nur Erkennung – kann die Schwachstelle aktiv ausnutzen, um ihr Vorhandensein zu bestätigen
  • Detaillierte Berichterstattung: Liefert umfassende Scanergebnisse mit farbcodierter Ausgabe
  • Unterstützung mehrerer Ziele: Ein einzelnes Ziel oder mehrere Ziele aus einer Listendatei scannen
  • Ergebnisspeicherung: Speichern verwundbarer Ziele in einer Ausgabedatei zur späteren Verarbeitung
  • Installation

    Voraussetzungen

    • Python 3.6 oder höher
    • Erforderliche Python-Pakete

    Schritt 1: Repository klonen

    root@kitploit:~
    git clone https://github.com/yourusername/tomcat-scanner.git
    cd tomcat-scanner
    

    Schritt 2: Abhängigkeiten installieren

    root@kitploit:~
    pip install -r requirements.txt
    

    Die Datei requirements.txt sollte Folgendes enthalten:

    root@kitploit:~
    requests>=2.28.0
    urllib3>=1.26.0
    

    Schritt 3: Eine Wortliste erstellen

    Erstellen Sie eine Datei namens wordlist.txt mit Pfaden, die auf die Schwachstelle getestet werden sollen, oder verwenden Sie die bereitgestellte Beispielwortliste.

    Verwendung

    Grundlegender Scan

    Ein einzelnes Ziel scannen:

    root@kitploit:~
    python tomcat_scanner.py -u http://example.com:8080
    

    Mehrere Ziele aus einer Datei scannen:

    root@kitploit:~
    python tomcat_scanner.py -l targets.txt
    

    Erweiterte Optionen

    root@kitploit:~
    usage: tomcat_scanner.py [-h] [-u URL] [-l LIST] [-w WORDLIST] [-t THREADS]
                            [-o OUTPUT] [--timeout TIMEOUT] [--ssl-verify]
                            [-v] [--exploit] [--command COMMAND]
    
    Scanner for CVE-2025-24813 vulnerability in Apache Tomcat
    
    optional arguments:
      -h, --help            show this help message and exit
      -u URL, --url URL     Single target URL (e.g., http://example.com:8080)
      -l LIST, --list LIST  File containing a list of target URLs
      -w WORDLIST, --wordlist WORDLIST
                            Wordlist file containing paths to test (default: wordlist.txt)
      -t THREADS, --threads THREADS
                            Number of parallel threads (default: 10)
      -o OUTPUT, --output OUTPUT
                            Output file for results
      --timeout TIMEOUT     Request timeout in seconds (default: 5)
      --ssl-verify          Verify SSL certificates
      -v, --verbose         Enable verbose mode with HTTP response codes
      --exploit             Attempt to exploit vulnerable targets
      --command COMMAND     Test command for exploit mode (default: echo CVE-2025-24813)
    

    Exploitationsmodus

    Um die Schwachstelle nicht nur zu erkennen, sondern auch auszunutzen:

    root@kitploit:~
    python tomcat_scanner.py -u http://vulnerable-server.com:8080 --exploit
    

    Einen benutzerdefinierten Befehl zur Ausführung während der Exploitation angeben:

    root@kitploit:~
    python tomcat_scanner.py -u http://vulnerable-server.com:8080 --exploit --command "whoami"
    

    Beispiele

    Grundlegender Scan

    root@kitploit:~
    python tomcat_scanner.py -u http://example.com:8080 -w my_wordlist.txt
    

    Ausführlicher Scan mit mehreren Threads

    root@kitploit:~
    python tomcat_scanner.py -u http://example.com:8080 -t 20 -v
    

    Mehrere Ziele scannen und Ergebnisse speichern

    root@kitploit:~
    python tomcat_scanner.py -l target_list.txt -o vulnerable_targets.txt
    

    Vollständiger Exploitations-Scan

    root@kitploit:~
    python tomcat_scanner.py -u http://example.com:8080 --exploit --command "id" -v --timeout 10
    

    Erstellen einer Wortliste

    TomcatScanner benötigt eine Wortliste mit zu testenden Pfaden. Die Wortliste sollte potenziell verwundbare Pfade enthalten, einen pro Zeile.

    Beispiel für Wortlisteneinträge:

    root@kitploit:~
    /path/uploads/file.name
    /webapps/manager/file.name
    /tomcat/manager/uploads/file.name
    /uploads/../sessions/absholi7ly.session
    

    Ausgabeinterpretation

    Das Tool bietet eine farbcodierte Ausgabe, um wichtige Informationen leicht zu erkennen:

    • Grün: Erfolgreiche Anfragen und nicht verwundbare Ziele
    • Rot: Fehlermeldungen und verwundbare Ziele
    • Gelb: Fehlgeschlagene Anfragen und Warnungen
    • Blau: Informationsmeldungen
    • Lila: Kopfzeilen und Zusammenfassungsabschnitte

    Scan-Zusammenfassung

    Am Ende jedes Scans zeigt das Tool eine Zusammenfassung mit:

    1. Gesamte Scanzeit
    2. Anzahl der getesteten Pfade
    3. Erfolgreiche, fehlgeschlagene und fehlerhafte Anfragen
    4. Verteilung der HTTP-Antwortcodes
    5. Erkannte verwundbare URLs
    6. Erfolgsquote der Exploitation (falls im Exploit-Modus)

    Erklärung zu CVE-2025-24813

    CVE-2025-24813 betrifft Apache Tomcat und beinhaltet eine Schwachstelle in der Pfadgleichheit bei der Handhabung des Parameters 'file.Name' durch die Anwendung. Diese Schwachstelle kann Angreifern Folgendes ermöglichen:

    1. Hochladen von Dateien in unbeabsichtigte Verzeichnisse mittels Path Traversal
    2. Potentielle Remote-Code-Ausführung durch Manipulation von Sitzungsdateien
    3. Umgehung von vorgesehenen Zugriffskontrollen

    Die Schwachstelle tritt typischerweise auf, wenn eine PUT-Anfrage erlaubt, in einen Pfad zu schreiben, der "file.name" enthält, oder wenn ein Path Traversal durch eine partielle PUT-Operation möglich ist.

    Rechtlicher Hinweis

    DIESES TOOL WIRD AUSSCHLIESSLICH ZU BILDUNGSZWECKEN UND FÜR ETHISCHE TESTS ZUR VERFÜGUNG GESTELLT.

    Die Verwendung von TomcatScanner zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.

    Mitwirken

    Beiträge sind willkommen! Bitte zögern Sie nicht, einen Pull Request einzureichen.

    Schritte zum Mitwirken:

    1. Repository forken
    2. Einen Feature-Branch erstellen (git checkout -b feature/amazing-feature)
    3. Ihre Änderungen committen (git commit -m 'Add amazing feature')
    4. In den Branch pushen (git push origin feature/amazing-feature)
    5. Einen Pull Request öffnen

    Lizenz

    Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die LICENSE-Datei für Details.

    root@kitploit:~
    MIT License
    
    Permission is hereby granted, free of charge, to any person obtaining a copy
    of this software and associated documentation files...
    
    Tool herunterladen