Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24813-POC — Un POC simple y fácil de usar para CVE-2025-42813 (versiones de Apache Tomcat inferiores a 9.0.99). | Kitploit
Herramientas/GitHubGitHub/namelesssaint8/cve-2025-24813-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónDesarrollo de Payloads
GitHubnamelesssaint8/cve-2025-24813-poc

CVE-2025-24813-POC

Un POC simple y fácil de usar para CVE-2025-42813 (versiones de Apache Tomcat inferiores a 9.0.99).

Ver Repositorio
18hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-24813 Prueba de concepto (independiente)

Este repositorio contiene una prueba de concepto independiente y no destructiva para CVE-2025-24813, una vulnerabilidad en Apache Tomcat 9.0.55 que permite la carga remota de archivos mediante solicitudes PUT parciales. Este exploit demuestra la ejecución de código subiendo y accediendo a un archivo JSP inofensivo.


📁 Contenido

  • proof.jsp: Carga útil JSP inofensiva para demostrar la ejecución de código.
  • cve_2025_24813_client_demo.py: Script de Python3 para detectar, explotar, verificar, registrar y limpiar.
  • report.txt: Registro autogenerado de la sesión de prueba.

🧰 Requisitos

  • Python 3.7+
  • Opcional: html2image para captura de pantalla:
    pip install html2image
    

🖥️ Uso

python3 cve_2025_24813_client_demo.py

Se te pedirá lo siguiente:

  • Dirección IP o nombre de host objetivo (p. ej., 192.168.1.100)
  • Puerto objetivo (p. ej., 8080)

🔍 Características

  • ✅ Verificación de la vulnerabilidad de PUT parcial (CVE-2025-24813)
  • ✅ Captura de pantalla opcional (mediante html2image)
  • ✅ Mensajes interactivos y confirmación antes de la explotación
  • ✅ Salida de terminal con códigos de color
  • ✅ Registro en report.txt
  • ✅ Limpieza automática mediante HTTP DELETE después de 24 horas

⚠️ Seguridad y ética

Esta prueba de concepto es completamente inofensiva. No realiza:

  • Sin persistencia
  • Sin shell, sin ejecución de comandos
  • Solo sube y accede a un JSP estático

Úsalo únicamente en sistemas para los que tengas autorización de prueba.


📸 Ejemplo de salida

[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...

📦 Empaquetado para GitHub

  • Este repositorio está listo para publicarse en GitHub.
  • Agrega una licencia de tu elección (p. ej., MIT).
  • Haz push con:
    git init
    git add .
    git commit -m "Initial CVE-2025-24813 PoC"
    git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
    git push -u origin main
    

🧼 Limpieza

Después de 24 horas, el script emite automáticamente una solicitud HTTP DELETE para eliminar el JSP. También puedes eliminarlo manualmente.


📄 Licencia

MIT o la licencia personalizada de tu elección.


✉️ Contacto

Mantenido por [Tu Nombre]. Solo para uso autorizado.

📛 Insignias de GitHub

MIT License Python PoC


🧩 Lista completa de características

  • ✅ CLI interactiva para entrada de IP/puerto objetivo
  • ✅ Detección de vulnerabilidad mediante:
    • Prueba de PUT parcial
    • Análisis alternativo de cabeceras (Server: Apache/Tomcat)
  • ✅ Confirmación del usuario antes de la explotación
  • ✅ Carga de proof.jsp inofensivo sin efectos secundarios
  • ✅ Verificación en vivo mediante HTTP GET
  • ✅ Salida de terminal con códigos de color (verde, amarillo, rojo)
  • ✅ Captura de pantalla con html2image
  • ✅ Limpieza automática mediante HTTP DELETE después de 24 horas
  • ✅ Toda la actividad se registra en report.txt
  • ✅ .gitignore, LICENSE, insignias de GitHub
  • ✅ Metadatos listos para GitHub Pages y releases
  • ✅ setup.sh para preparación opcional del entorno
  • ✅ Plantilla de divulgación disclosure.md para usar en blogs/informes
  • ✅ Imagen de banner de GitHub banner.png

🧠 Notas

Este proyecto está diseñado para compartirse públicamente y usarse de manera responsable. Si te resulta útil, considera dejar una estrella en el repositorio y contribuir mediante issues o pull requests.

Descargar herramienta