Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-Arsenal-Lab — TomcatScanner ist ein umfassendes Sicherheitstool, das für die Erkennung und Ausnutzung der Sicherheitslücke CVE-2025-24813 in Apache Tomcat-Servern entwickelt wurde. | Kitploit
Tools/GitHubGitHub/cchopin/cve-arsenal-lab
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubcchopin/cve-arsenal-lab

CVE-Arsenal-Lab

TomcatScanner ist ein umfassendes Sicherheitstool, das für die Erkennung und Ausnutzung der Sicherheitslücke CVE-2025-24813 in Apache Tomcat-Servern entwickelt wurde.

Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TomcatScanner

Erweitertes Erkennungs- und Exploitationstool für CVE-2025-24813

TomcatScanner ist ein umfassendes Sicherheitstool zur Erkennung und Ausnutzung der Schwachstelle CVE-2025-24813 in Apache Tomcat-Servern. Diese Schwachstelle betrifft ein Problem der Pfadgleichheit im Parameter 'file.Name', das zu einer Remote-Code-Ausführung (RCE) führen kann.

Capture d’écran 2025-04-10 à 22.24.26.png

Inhaltsverzeichnis

  • Funktionen
  • Installation
  • Verwendung
    • Grundlegender Scan
    • Erweiterte Optionen
    • Exploitationsmodus
  • Beispiele
  • Erstellen einer Wortliste
  • Ausgabeinterpretation
  • Erklärung zu CVE-2025-24813
  • Rechtlicher Hinweis
  • Mitwirken
  • Lizenz

Funktionen

  • Umfassende Erkennung: Testet mehrere Pfade auf die Schwachstelle mit anpassbaren Wortlisten
  • Multithread-Betrieb: Effizientes Scannen von Zielen mit paralleler Verarbeitung
  • Sitzungsmanipulation: Fortgeschrittene Ausnutzung durch Techniken zur Sitzungsmanipulation
  • Exploit-Modus: Nicht nur Erkennung – kann die Schwachstelle aktiv ausnutzen, um ihr Vorhandensein zu bestätigen
  • Detaillierte Berichterstattung: Liefert umfassende Scanergebnisse mit farbcodierter Ausgabe
  • Unterstützung mehrerer Ziele: Ein einzelnes Ziel oder mehrere Ziele aus einer Listendatei scannen
  • Ergebnisspeicherung: Speichern verwundbarer Ziele in einer Ausgabedatei zur späteren Verarbeitung

Installation

Voraussetzungen

  • Python 3.6 oder höher
  • Erforderliche Python-Pakete

Schritt 1: Repository klonen

root@kitploit:~
git clone https://github.com/yourusername/tomcat-scanner.git
cd tomcat-scanner

Schritt 2: Abhängigkeiten installieren

root@kitploit:~
pip install -r requirements.txt

Die Datei requirements.txt sollte Folgendes enthalten:

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Schritt 3: Eine Wortliste erstellen

Erstellen Sie eine Datei namens wordlist.txt mit Pfaden, die auf die Schwachstelle getestet werden sollen, oder verwenden Sie die bereitgestellte Beispielwortliste.

Verwendung

Grundlegender Scan

Ein einzelnes Ziel scannen:

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080

Mehrere Ziele aus einer Datei scannen:

root@kitploit:~
python tomcat_scanner.py -l targets.txt

Erweiterte Optionen

root@kitploit:~
usage: tomcat_scanner.py [-h] [-u URL] [-l LIST] [-w WORDLIST] [-t THREADS]
                        [-o OUTPUT] [--timeout TIMEOUT] [--ssl-verify]
                        [-v] [--exploit] [--command COMMAND]

Scanner for CVE-2025-24813 vulnerability in Apache Tomcat

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     Single target URL (e.g., http://example.com:8080)
  -l LIST, --list LIST  File containing a list of target URLs
  -w WORDLIST, --wordlist WORDLIST
                        Wordlist file containing paths to test (default: wordlist.txt)
  -t THREADS, --threads THREADS
                        Number of parallel threads (default: 10)
  -o OUTPUT, --output OUTPUT
                        Output file for results
  --timeout TIMEOUT     Request timeout in seconds (default: 5)
  --ssl-verify          Verify SSL certificates
  -v, --verbose         Enable verbose mode with HTTP response codes
  --exploit             Attempt to exploit vulnerable targets
  --command COMMAND     Test command for exploit mode (default: echo CVE-2025-24813)

Exploitationsmodus

Um die Schwachstelle nicht nur zu erkennen, sondern auch auszunutzen:

root@kitploit:~
python tomcat_scanner.py -u http://vulnerable-server.com:8080 --exploit

Einen benutzerdefinierten Befehl zur Ausführung während der Exploitation angeben:

root@kitploit:~
python tomcat_scanner.py -u http://vulnerable-server.com:8080 --exploit --command "whoami"

Beispiele

Grundlegender Scan

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080 -w my_wordlist.txt

Ausführlicher Scan mit mehreren Threads

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080 -t 20 -v

Mehrere Ziele scannen und Ergebnisse speichern

root@kitploit:~
python tomcat_scanner.py -l target_list.txt -o vulnerable_targets.txt

Vollständiger Exploitations-Scan

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080 --exploit --command "id" -v --timeout 10

Erstellen einer Wortliste

TomcatScanner benötigt eine Wortliste mit zu testenden Pfaden. Die Wortliste sollte potenziell verwundbare Pfade enthalten, einen pro Zeile.

Beispiel für Wortlisteneinträge:

root@kitploit:~
/path/uploads/file.name
/webapps/manager/file.name
/tomcat/manager/uploads/file.name
/uploads/../sessions/absholi7ly.session

Ausgabeinterpretation

Das Tool bietet eine farbcodierte Ausgabe, um wichtige Informationen leicht zu erkennen:

  • Grün: Erfolgreiche Anfragen und nicht verwundbare Ziele
  • Rot: Fehlermeldungen und verwundbare Ziele
  • Gelb: Fehlgeschlagene Anfragen und Warnungen
  • Blau: Informationsmeldungen
  • Lila: Kopfzeilen und Zusammenfassungsabschnitte

Scan-Zusammenfassung

Am Ende jedes Scans zeigt das Tool eine Zusammenfassung mit:

  1. Gesamte Scanzeit
  2. Anzahl der getesteten Pfade
  3. Erfolgreiche, fehlgeschlagene und fehlerhafte Anfragen
  4. Verteilung der HTTP-Antwortcodes
  5. Erkannte verwundbare URLs
  6. Erfolgsquote der Exploitation (falls im Exploit-Modus)

Erklärung zu CVE-2025-24813

CVE-2025-24813 betrifft Apache Tomcat und beinhaltet eine Schwachstelle in der Pfadgleichheit bei der Handhabung des Parameters 'file.Name' durch die Anwendung. Diese Schwachstelle kann Angreifern Folgendes ermöglichen:

  1. Hochladen von Dateien in unbeabsichtigte Verzeichnisse mittels Path Traversal
  2. Potentielle Remote-Code-Ausführung durch Manipulation von Sitzungsdateien
  3. Umgehung von vorgesehenen Zugriffskontrollen

Die Schwachstelle tritt typischerweise auf, wenn eine PUT-Anfrage erlaubt, in einen Pfad zu schreiben, der "file.name" enthält, oder wenn ein Path Traversal durch eine partielle PUT-Operation möglich ist.

Rechtlicher Hinweis

DIESES TOOL WIRD AUSSCHLIESSLICH ZU BILDUNGSZWECKEN UND FÜR ETHISCHE TESTS ZUR VERFÜGUNG GESTELLT.

Die Verwendung von TomcatScanner zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.

Mitwirken

Beiträge sind willkommen! Bitte zögern Sie nicht, einen Pull Request einzureichen.

Schritte zum Mitwirken:

  1. Repository forken
  2. Einen Feature-Branch erstellen (git checkout -b feature/amazing-feature)
  3. Ihre Änderungen committen (git commit -m 'Add amazing feature')
  4. In den Branch pushen (git push origin feature/amazing-feature)
  5. Einen Pull Request öffnen

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die LICENSE-Datei für Details.

root@kitploit:~
MIT License

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...
Tool herunterladen