Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution — Este repositorio contiene un exploit automatizado desarrollado con fines educativos y de investigación en ciberseguridad, dirigido a demostrar una potencial vulnerabilidad de ejecución remota de código (RCE) en Apache Tomcat (CVE-2025-24813). | Kitploit
Herramientas/GitHubGitHub/makavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHub
makavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution

POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution

Este repositorio contiene un exploit automatizado desarrollado con fines educativos y de investigación en ciberseguridad, dirigido a demostrar una potencial vulnerabilidad de ejecución remota de código (RCE) en Apache Tomcat (CVE-2025-24813).

Ver Repositorio
40hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Python License MIT Active Stealth Mode Simbiosis


⚠️🚀 CVE-2025-24813 — Apache Tomcat RCE Exploitation Suite

⚡ Version: 1.0 🛡️ CVE ID: CVE-2025-24813 (Apache Tomcat RCE) 🧬 Payloads: ysoserial / Java 🌐 Modo: Interactivo + Stealth 🔬 Uso: Ético, Investigativo, Educativo


🌌 Visión General

Esta herramienta ha sido diseñada como una suite de explotación futurista enfocada en:

  • 🔍 Evaluar Apache Tomcat frente a la CVE-2025-24813
  • 🛠️ Automatizar el proceso de prueba de concepto (PoC)
  • 🧠 Ejecutar payloads personalizados con evasión avanzada
  • 🧬 Adaptarse a defensas modernas (WAFs, detección, tráfico simulado)

🧪 Diseñada para profesionales de ciberseguridad, investigadores, pentesters y red teams.


🧠 ¿Qué hace este script?

🛸 Funcionalidades Principales

✅ Interfaz interactiva e intuitiva

✅ Payloads dinámicos (ysoserial o Java compilado)

✅ Headers camaleónicos anti-WAF

✅ Evasión automática + fragmentación de payloads

✅ Fingerprinting de ejecución en backend

✅ Logging detallado por objetivo

✅ Banner estilo cyberpunk dinámico (🔮 glitch animation)

✅ Live feedback en consola (con Rich & Colorama)


⚙️ Requisitos

Instala los requerimientos necesarios con:

pip install -r requirements.txt

Dependencias:

requests
colorama
rich
validators

Y asegúrate de tener:

  • ☕ Java y javac en el PATH
  • 📦 ysoserial.jar si usas el payload tipo ysoserial

🧪 Modo de Uso

Ejecuta el script:

python3 POC-Exploit_CVE_2025_24813.py

Y completa la configuración:

🧬 Selecciona tipo de payload 💣 Especifica el comando 🌐 Ingresa la URL del objetivo 🔧 Ajusta la evasión y configuración SSL

🎯 Ejemplo Visual:

🔗 [?] Ingresa la URL del objetivo: https://victima.org
💣 [?] Comando a ejecutar: whoami
🧬 [?] Tipo de payload: ysoserial
📂 [?] Ruta a ysoserial.jar: ysoserial.jar
🔧 [?] Gadget: CommonsCollections6
🔐 [?] ¿Verificar SSL? (sí/no): no

🚀 Ejecutando...
🧬 WAF detectado... cambiando estrategia
⚙️ Subida del payload en curso...
💥 Confirmación de ejecución remota
✅ Resultado: 'apache'

🌈 Arquitectura Visual del Script

┌──────────────────────────────┐
│  Modo Interactivo            │
├──────────────────────────────┤
│  Validación de URL           │
│  Detección de sesión         │
│  Detección de WAF            │
│  Generación de payload       │
│  Subida evasiva via PUT      │
│  Verificación de ejecución   │
└──────────────────────────────┘
        ↘ LOGS POR OBJETIVO

🧬 Tipos de Payload

  • ysoserial: Basado en la conocida herramienta ysoserial, serializa gadgets vulnerables para ejecutar comandos.
  • Java Custom: Compila un .java personalizado que ejecuta el comando remoto desde el servidor.

Gadgets comunes:

  • CommonsCollections6
  • Spring1
  • Jdk7u21

📁 Estructura del Proyecto

POC-Exploit_CVE_2025_24813.py   # Script principal
ysoserial.jar               # Requerido si usas 'ysoserial'
logs/                       # Carpeta de logs individuales por objetivo
payload.ser                 # Payload generado temporalmente
Exploit.java / .class       # Archivos temporales para Java

👨‍⚖️ Uso Responsable y Ético

Esta herramienta fue creada con fines exclusivamente legales y educativos.

✅ Permitido:

  • Auditorías de seguridad con autorización
  • Laboratorios personales y entornos de testeo
  • Investigación académica

🚫 Prohibido:

  • Uso en sistemas ajenos sin consentimiento
  • Actividades ilegales o no autorizadas
  • Distribución con fines maliciosos

⚖️ Descargo de responsabilidad

Ni el autor ni los colaboradores se hacen responsables por el uso indebido. Tú eres responsable de tu conducta.


🧠 Créditos

  • 👤 Autor: [ByMakaveli]
  • 🔬 Investigación: Basada en técnicas modernas de evasión y explotación Java
  • 🧰 Herramientas utilizadas: ysoserial, Java, Rich, Colorama, requests

🛰️ CVE Referenciado

📄 CVE-2025-24813: Apache Tomcat Remote Code Execution 🔗 Ver detalles en CVE MITRE


📜 Licencia

MIT License

Copyright (c) 2025

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...

Consulta el archivo LICENSE para más información.


💎 Inspiración Visual

Este README y script están diseñados para una experiencia inmersiva, visual, y elegante, en sintonía con una nueva era de ciberseguridad futurista y con propósito.

✨ No solo exploits... es una sinfonía técnica de evasión y control digital.



🔧 Dependencias necesarias

1. Python

  • Versión recomendada: Python 3.8+

  • Librerías de Python que debes instalar:

    pip install requests colorama
    

2. Java

El script usa dos formas de payloads:

  1. Ysoserial → herramienta Java externa que genera payloads de deserialización.
  2. Compilación propia en Java → cuando seleccionas la opción "java" en lugar de "ysoserial".

Por eso necesitas:

  • Java JDK (no solo JRE, porque se compila código). Verifica con:

    java -version
    javac -version
    

    Si ambos comandos funcionan, estás listo.


3. Ysoserial

  • Descarga el .jar de aquí 👉 https://github.com/frohoff/ysoserial

  • Guárdalo en el mismo directorio del script o indica la ruta completa cuando te lo pida. Ejemplo:

    java -jar ysoserial.jar CommonsCollections6 "calc.exe" > test.ser
    

4. Sistema operativo

  • En Windows, el payload por defecto (calc.exe) abrirá la calculadora.
  • En Linux/Mac puedes cambiar el comando por ejemplo a gnome-calculator o xcalc.

⚙️ Resumen de instalación

  1. Instalar Python 3.8+

  2. Instalar librerías:

    pip install requests colorama etc
    
  3. Instalar Java JDK 8+

    java -version
    javac -version
    
  4. Descargar ysoserial.jar en la carpeta del script.


👉 Con todo eso ya podrás ejecutar el script en modo laboratorio seguro (solo en entornos controlados, para pruebas).


🛡️ README — Tutorial seguro paso a paso

Versión: 1.0 Propósito: Esta guía explica cómo preparar un entorno totalmente seguro para probar el script que tienes, sin afectar sistemas reales. Incluye un servidor de pruebas (mock), modo seguro (DRY_RUN / SAFE_TEST), y pasos claros para ejecutar la herramienta en laboratorio.


⚠️ Aviso legal y ético (LEER ANTES DE EMPEZAR)

  • Solo ejecutar en ambientes bajo tu control: máquinas virtuales locales, contenedores o redes aisladas.
  • No ejecutes esto contra sistemas de terceros sin autorización expresa escrita.
  • Esta guía no proporciona pasos para explotar servidores reales. Está pensada para pruebas defensivas y educativas.

🔍 Qué contiene este tutorial

Descargar herramienta