
CVE-2025-24813-POC JSP Web Shell Uploader
JSP Web Shell Uploader Ein einfaches Python-Tool zum Hochladen einer grundlegenden JSP-Web-Shell auf ein oder mehrere Ziele über HTTP-PUT-Anfragen. ⚠️ Nur für Bildungszwecke und autorisierte Penetrationstests.
Apache Tomcat ist anfällig für ein Path Equivalence / Path Traversal-Problem aufgrund unsachgemäßer Behandlung von ../-Sequenzen in Pfaden. CVE-ID: CVE-2025-24813
Schweregrad: Kritisch Referenzlink: https://github.com/advisories/GHSA-83qj-6fr2-vhqg
🧰 Funktionen Lädt eine grundlegende JSP-Shell mit Befehlsausführungsfunktion hoch.
Unterstützt:
Einzelnes Ziel (-t)
Mehrere Ziele aus Datei (-f)
Benutzerdefinierte Header und Payload enthalten
📦 Anforderungen Python 3.x
requests-Bibliothek
Abhängigkeiten installieren: pip install requests
🚀 Verwendung
python jsp_uploader.py -t http://TARGET_URL Oder für mehrere Ziele: python jsp_uploader.py -f targets.txt Beispiel für targets.txt: http://192.168.1.100:8080 http://192.168.1.101:8080 🔍 So funktioniert's Dieses Skript:
Sendet eine HTTP-PUT-Anfrage an: http:///uploads/../webapps/ROOT/updates.jsp
Lädt eine JSP-Datei hoch, die ein einfaches Befehlsausführungsformular enthält.
Bei Erfolg sollte die Shell erreichbar sein unter: http:///updates.jsp
⚠️ Haftungsausschluss Dieses Tool dient nur zu Bildungszwecken in kontrollierten Umgebungen wie Laboren oder CTFs. Verwende es nicht auf echten Systemen ohne ausdrückliche schriftliche Genehmigung. Der Autor übernimmt keine Verantwortung für Missbrauch.
📩 Kontakt / Beitrag Du kannst gerne forken, verbessern oder Funktionen vorschlagen. Pull Requests sind willkommen!
Sag Bescheid, wenn du eine Version mit Screenshots, Verwendungsbeispielen oder Badges (wie Lizenz, Python-Version usw.) möchtest!