Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/makavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution
Analyse des VulnérabilitésExploitationExploitation d'Applications WebContournement de WAFTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubmakavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution

POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution

Ce dépôt contient un exploit automatisé développé à des fins éducatives et de recherche en cybersécurité, visant à démontrer une potentielle vulnérabilité d’exécution de code à distance (RCE) dans Apache Tomcat (CVE-2025-24813).

Voir le dépôt
40il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Python License MIT Active Stealth Mode Simbiosis


⚠️🚀 CVE-2025-24813 — Suite d'exploitation RCE Apache Tomcat

⚡ Version : 1.0 🛡️ ID CVE : CVE-2025-24813 (Apache Tomcat RCE) 🧬 Payloads : ysoserial / Java 🌐 Mode : Interactif + Stealth 🔬 Utilisation : Éthique, Recherche, Éducatif


🌌 Vue d'ensemble

Cet outil a été conçu comme une suite d'exploitation futuriste axée sur :

  • 🔍 Évaluer Apache Tomcat face à la CVE-2025-24813
  • 🛠️ Automatiser le processus de preuve de concept (PoC)
  • 🧠 Exécuter des payloads personnalisés avec évasion avancée
  • 🧬 S'adapter aux défenses modernes (WAFs, détection, trafic simulé)

🧪 Conçue pour les professionnels de la cybersécurité, chercheurs, pentesters et red teams.


🧠 Que fait ce script ?

🛸 Fonctionnalités principales

✅ Interface interactive et intuitive

✅ Payloads dynamiques (ysoserial ou Java compilé)

✅ En-têtes caméléons anti-WAF

✅ Évasion automatique + fragmentation des payloads

✅ Empreinte d'exécution sur le backend (fingerprinting)

✅ Journalisation détaillée par cible

✅ Bannière style cyberpunk dynamique (🔮 animation glitch)

✅ Live feedback dans la console (avec Rich & Colorama)


⚙️ Prérequis

Installez les dépendances nécessaires avec :

pip install -r requirements.txt

Dépendances :

requests
colorama
rich
validators

Et assurez-vous d'avoir :

  • ☕ Java et javac dans le PATH
  • 📦 ysoserial.jar si vous utilisez un payload de type ysoserial

🧪 Mode d'emploi

Exécutez le script :

python3 POC-Exploit_CVE_2025_24813.py

Et complétez la configuration :

🧬 Sélectionnez le type de payload 💣 Spécifiez la commande 🌐 Entrez l'URL cible 🔧 Ajustez l'évasion et la configuration SSL

🎯 Exemple visuel :

🔗 [?] Entrez l'URL cible : https://victime.org
💣 [?] Commande à exécuter : whoami
🧬 [?] Type de payload : ysoserial
📂 [?] Chemin vers ysoserial.jar : ysoserial.jar
🔧 [?] Gadget : CommonsCollections6
🔐 [?] Vérifier SSL ? (oui/non) : non

🚀 Exécution en cours...
🧬 WAF détecté... changement de stratégie
⚙️ Téléchargement du payload en cours...
💥 Confirmation d'exécution à distance
✅ Résultat : 'apache'

🌈 Architecture visuelle du script

┌──────────────────────────────┐
│  Mode Interactif             │
├──────────────────────────────┤
│  Validation d'URL            │
│  Détection de session        │
│  Détection de WAF            │
│  Génération de payload       │
│  Téléchargement furtif via PUT │
│  Vérification d'exécution    │
└──────────────────────────────┘
        ↘ JOURNAUX PAR CIBLE

🧬 Types de Payload

  • ysoserial : Basé sur l'outil bien connu ysoserial, sérialise des gadgets vulnérables pour exécuter des commandes.
  • Java Custom : Compile un .java personnalisé qui exécute la commande à distance depuis le serveur.

Gadgets courants :

  • CommonsCollections6
  • Spring1
  • Jdk7u21

📁 Structure du projet

POC-Exploit_CVE_2025_24813.py   # Script principal
ysoserial.jar               # Requis si vous utilisez 'ysoserial'
logs/                       # Dossier de journaux individuels par cible
payload.ser                 # Payload généré temporairement
Exploit.java / .class       # Fichiers temporaires pour Java

👨‍⚖️ Utilisation responsable et éthique

Cet outil a été créé à des fins exclusivement légales et éducatives.

✅ Autorisé :

  • Audits de sécurité avec autorisation
  • Laboratoires personnels et environnements de test
  • Recherche académique

🚫 Interdit :

  • Utilisation sur des systèmes tiers sans consentement
  • Activités illégales ou non autorisées
  • Distribution à des fins malveillantes

⚖️ Clause de non-responsabilité

Ni l'auteur ni les contributeurs ne sont responsables d'une mauvaise utilisation. Vous êtes responsable de votre conduite.


🧠 Crédits

  • 👤 Auteur : [ByMakaveli]
  • 🔬 Recherche : Basée sur des techniques modernes d'évasion et d'exploitation Java
  • 🧰 Outils utilisés : ysoserial, Java, Rich, Colorama, requests

🛰️ CVE Référencé

📄 CVE-2025-24813 : Apache Tomcat Remote Code Execution 🔗 Voir les détails sur CVE MITRE


📜 Licence

MIT License

Copyright (c) 2025

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...

Consultez le fichier LICENSE pour plus d'informations.


💎 Inspiration visuelle

Ce README et ce script sont conçus pour une expérience immersive, visuelle et élégante, en phase avec une nouvelle ère de cybersécurité futuriste et avec un but.

✨ Pas seulement des exploits... c'est une symphonie technique d'évasion et de contrôle numérique.



🔧 Dépendances nécessaires

1. Python

  • Version recommandée : Python 3.8+

  • Bibliothèques Python à installer :

    pip install requests colorama
    

2. Java

Le script utilise deux formes de payloads :

  1. Ysoserial → outil Java externe qui génère des payloads de désérialisation.
  2. Compilation Java personnalisée → lorsque vous sélectionnez l'option "java" au lieu de "ysoserial".

Pour cela, vous avez besoin de :

  • Java JDK (pas seulement JRE, car du code est compilé). Vérifiez avec :

    java -version
    javac -version
    

    Si les deux commandes fonctionnent, vous êtes prêt.


3. Ysoserial

  • Téléchargez le .jar depuis ici 👉 https://github.com/frohoff/ysoserial

  • Placez-le dans le même répertoire que le script ou indiquez le chemin complet lorsqu'on vous le demande. Exemple :

    java -jar ysoserial.jar CommonsCollections6 "calc.exe" > test.ser
    

4. Système d'exploitation

  • Sur Windows, le payload par défaut (calc.exe) ouvrira la calculatrice.
  • Sous Linux/Mac, vous pouvez changer la commande par exemple en gnome-calculator ou xcalc.

⚙️ Résumé de l'installation

  1. Installer Python 3.8+

  2. Installer les bibliothèques :

    pip install requests colorama etc
    
  3. Installer Java JDK 8+

    java -version
    javac -version
    
  4. Télécharger ysoserial.jar dans le dossier du script.


👉 Avec tout cela, vous pourrez exécuter le script en mode laboratoire sécurisé (uniquement dans des environnements contrôlés, pour les tests).


🛡️ README — Tutoriel sécurisé pas à pas

Version : 1.0 Objectif : Ce guide explique comment préparer un environnement totalement sécurisé pour tester le script que vous avez, sans affecter les systèmes réels. Il comprend un serveur de test (mock), un mode sécurisé (DRY_RUN / SAFE_TEST), et des étapes claires pour exécuter l'outil en laboratoire.


⚠️ Avis légal et éthique (À LIRE AVANT DE COMMENCER)

  • Uniquement exécuter dans des environnements sous votre contrôle : machines virtuelles locales, conteneurs ou réseaux isolés.
  • N'exécutez pas cela contre des systèmes tiers sans autorisation écrite expresse.
  • Ce guide ne fournit pas de pas pour exploiter des serveurs réels. Il est conçu pour des tests défensifs et éducatifs.

🔍 Ce que contient ce tutoriel

Télécharger l’outil