Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24813-PoC-Apache-Tomcat-RCE — Une preuve de concept d'exploit Python pour CVE-2025-24813 - RCE non authentifiée dans Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) via désérialisation malveillante d'objets Java. Inclut un mode de détection sécurisé et la prise en charge de charges utiles personnalisées. | Kitploit
Outils/GitHubGitHub/mattb709/cve-2025-24813-poc-apache-tomcat-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubmattb709/cve-2025-24813-poc-apache-tomcat-rce

CVE-2025-24813-PoC-Apache-Tomcat-RCE

Voir le dépôt
312il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Une preuve de concept d'exploit Python pour CVE-2025-24813 - RCE non authentifiée dans Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) via désérialisation malveillante d'objets Java. Inclut un mode de détection sécurisé et la prise en charge de charges utiles personnalisées.

Partager

Apache Tomcat CVE-2025-24813 Preuve de Concept (PoC)

License Python

Un exploit de preuve de concept pour la vulnérabilité de désérialisation d'Apache Tomcat (CVE-2025-24813). Cet outil montre comment les attaquants pourraient exploiter une désérialisation non sécurisée dans la gestion des sessions de Tomcat.

AVERTISSEMENT : Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas est illégale.

Fonctionnalités

  • Prend en charge les charges utiles par défaut (sûres) et personnalisées
  • Support SSL/TLS (avec contournement facultatif de la vérification)
  • Sortie codée en couleur pour une meilleure visibilité
  • Sélection interactive des charges utiles
  • Délais d'attente configurables

Prérequis

  • Python 3.x
  • Paquets requis (installés automatiquement via requirements.txt) :
    • requests
    • colorama

Installation

root@kitploit:~
git clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt

Utilisation

Utilisation de base :

root@kitploit:~
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080

Options avancées :

root@kitploit:~
python CVE-2025-24813-PoC.py \
  -t 10.0.0.1 \
  -p 8443 \
  --protocol https \
  --no-verify \
  --timeout 15

Arguments de la ligne de commande

ArgumentDescriptionRequis
-t, --targetAdresse IP cibleOui
-p, --portNuméro de port cibleOui
--protocolhttp ou https (par défaut : http)Non
--no-verifyDésactiver la vérification du certificat SSLNon
--timeoutDélai d'attente de la requête en secondes (par défaut : 10)Non

Options de charge utile

  1. Charge utile par défaut : Objet sérialisé inoffensif (sûr pour la détection)
  2. Charge utile personnalisée : Charge utile encodée en hexadécimal provenant d'outils comme ysoserial

Exemple de sortie

root@kitploit:~
[*] Apache Tomcat CVE-2025-24813 Exploit PoC 
[!] WARNING: For authorized testing only. Unauthorized use is illegal.

[*] Targeting http://192.168.1.100:8080

[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.

[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!

Outils associés

Pour scanner en masse les systèmes vulnérables :
🔍 CVE-2025-24813-Scanner - Outil de détection en masse pour les hôtes Tomcat vulnérables

Atténuation

Si vous êtes concerné par cette vulnérabilité :

  1. Mettez à niveau vers la dernière version corrigée d'Apache Tomcat
  2. Envisagez d'utiliser un filtre de sérialisation

Avertissement légal

Ce logiciel est fourni sous la licence MIT. L'auteur n'est pas responsable de toute utilisation abusive de cet outil. Obtenez toujours une autorisation appropriée avant de tester des systèmes.

Licence

Licence MIT - Consultez le fichier LICENSE pour plus de détails.

Télécharger l’outil