Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-24733 — Verificador de Python sin dependencias que detecta CVE-2026-24733, un bypass de restricción de seguridad HEAD HTTP/0.9 de Apache Tomcat, con salida JSON y códigos de salida de CI/CD. | Kitploit
Herramientas/GitHubGitHub/darabium/cve-2026-24733
Herramientas DefensivasEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebPruebas de PenetraciónDevSecOps
GitHubdarabium/cve-2026-24733

CVE-2026-24733

Verificador de Python sin dependencias que detecta CVE-2026-24733, un bypass de restricción de seguridad HEAD HTTP/0.9 de Apache Tomcat, con salida JSON y códigos de salida de CI/CD.

Ver Repositorio
hace 15h 39mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-24733

¿Qué es CVE-2026-24733? Apache Tomcat manejaba incorrectamente una solicitud HEAD al estilo HTTP/0.9 bajo ciertas configuraciones de restricciones de seguridad.

Verificador defensivo de CVE-2026-24733

Un verificador de seguridad en Python ligero y sin dependencias para CVE-2026-24733, un bypass de restricciones de seguridad mediante HEAD HTTP/0.9 en Apache Tomcat.

El proyecto está diseñado para:

  • Equipos Blue Team
  • Analistas de SOC
  • Equipos de gestión de vulnerabilidades
  • Pentesters con autorización
  • Investigadores de seguridad
  • Comprobaciones de seguridad en CI/CD
  • Validación de activos internos

Solo pruebas autorizadas. Solo escanee sistemas que posea o para los que tenga permiso explícito de probar.


¿Qué es CVE-2026-24733?

Apache Tomcat manejaba incorrectamente una solicitud HEAD al estilo HTTP/0.9 bajo ciertas configuraciones de restricciones de seguridad.

La condición relevante es una configuración en la que:

  • El acceso GET a un recurso está restringido
  • HEAD está permitido
  • el servidor recibe una solicitud HEAD al estilo HTTP/0.9

En las versiones afectadas de Tomcat, esto podría dar lugar a un bypass de restricciones de seguridad.

Esta es principalmente una vulnerabilidad de comportamiento dependiente de la configuración. Por lo tanto, detectar únicamente una versión afectada de Tomcat no debería tratarse automáticamente como prueba de explotación.


Versiones corregidas

Según los avisos de seguridad de Apache Tomcat:

RamaVersión corregida
Tomcat 99.0.113
Tomcat 10.110.1.50
Tomcat 1111.0.15

Las versiones afectadas son las versiones anteriores correspondientes en esas ramas soportadas.

Consulte siempre el aviso oficial de Apache antes de tomar decisiones de remediación.


Requisitos

Python 3.9+.

No se requieren paquetes de Python de terceros.

El verificador utiliza únicamente la biblioteca estándar de Python.


Uso

HTTP básico:

root@kitploit:~
python3 cve_2026_24733.py \
    http://127.0.0.1:8080/protected

HTTPS:

root@kitploit:~
python3 cve_2026_24733.py \
    https://127.0.0.1:8443/protected

Para un laboratorio autorizado que utilice un certificado autofirmado:

root@kitploit:~
python3 cve_2026_24733.py \
    --insecure \
    https://127.0.0.1:8443/protected

Salida JSON Para automatización y pipelines de SIEM/CI:

root@kitploit:~
python3 cve_2026_24733.py \
    --json \
    https://127.0.0.1:8443/protected

Ejemplo:

root@kitploit:~
{
  "cve": "CVE-2026-24733",
  "verdict": "INCONCLUSIVE",
  "confidence": "medium",
  "version": "10.1.49",
  "version_assessment": "affected-range"
}

Códigos de salida Código Significado 0 No vulnerable / vulnerabilidad no confirmada 1 Potencialmente vulnerable 2 No concluyente o error del escáner

Esto hace que la herramienta sea adecuada para CI/CD:

root@kitploit:~
python3 cve_2026_24733.py \
    --json \
    https://target.example/protected

if [ $? -eq 1 ]; then
    echo "Potential CVE-2026-24733 exposure"
    exit 1
fi

Metodología de detección El verificador realiza dos solicitudes limitadas contra la ruta explícita proporcionada por el operador:

  1. GET HTTP/1.1 normal Se envía una solicitud convencional para establecer el comportamiento de acceso normal.

  2. HEAD al estilo HTTP/0.9 El verificador envía una solicitud intencionadamente al estilo HTTP/0.9:

HEAD /protected

La solicitud intencionadamente no contiene una versión HTTP ni cabeceras HTTP/1.x.

Se comparan las dos observaciones.

Un resultado particularmente interesante es:

GET /protected -> 401/403 HTTP/0.9 HEAD -> respuesta recibida

Cuando se combina con una versión afectada de Tomcat, esto se reporta como:

POTENCIALMENTE VULNERABLE

La herramienta utiliza deliberadamente la palabra potencialmente porque los componentes de red, proxies inversos, enrutamiento de aplicaciones y políticas de seguridad específicas del endpoint pueden afectar la observación.

Falsos positivos Este verificador es intencionadamente conservador.

Un resultado POTENCIALMENTE_VULNERABLE debe investigarse en lugar de tratarse ciegamente como explotación confirmada.

Las posibles causas incluyen:

Proxies inversos

Comportamiento de WAF

Balanceadores de carga

Nodos backend diferentes

Filtros de servlet personalizados

Autorización a nivel de aplicación

Configuración específica del endpoint

Servidores HTTP que no son Tomcat delante de Tomcat

Para una remediación de alta confianza, inspeccione la versión de Tomcat y las restricciones de seguridad correspondientes.

Diseño de seguridad El verificador intencionadamente no:

rastrea el objetivo

enumera directorios

fuerza URLs por fuerza bruta

elude la autenticación

extrae datos de aplicación protegidos

ejecuta comandos

sube archivos

modifica el estado del servidor

intenta escalada de privilegios

encadena el problema con otra vulnerabilidad

El operador proporciona explícitamente el endpoint que se está probando.

La recopilación de respuestas está limitada para evitar descargar respuestas grandes innecesariamente.

Flujo de trabajo defensivo recomendado Si la herramienta reporta:

POTENCIALMENTE VULNERABLE

Identifique la versión real del backend de Tomcat.

Verifique si el endpoint utiliza una restricción de seguridad con GET restringido / HEAD permitido.

Compruebe el enrutamiento del proxy inverso/WAF.

Actualice Tomcat a la versión corregida adecuada.

Vuelva a probar el mismo endpoint.

Revise los registros en busca de tráfico HTTP/0.9 inesperado.

Si es necesario, bloquee temporalmente las solicitudes HTTP/0.9 malformadas en el proxy inverso mientras se realiza la remediación.

Divulgación responsable Si las pruebas identifican un problema de seguridad previamente desconocido:

No divulgue públicamente información sensible del objetivo.

Conserve las pruebas relevantes.

Notifique a la organización afectada.

Siga el proceso de reporte de seguridad del proveedor.

Coordine los plazos de divulgación de manera responsable.

Referencias Avisos de seguridad de Apache Tomcat:

https://tomcat.apache.org/security-9

https://tomcat.apache.org/security-10

https://tomcat.apache.org/security-11

CVE:

https://www.cve.org/CVERecord?id=CVE-2026-24733

NVD:

https://nvd.nist.gov/vuln/detail/CVE-2026-24733

Licencia Licencia MIT.

Use de manera responsable y solo contra sistemas para los que tenga autorización.

Descargar herramienta