Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24813-POC — Un POC simple et facile à utiliser pour CVE-2025-42813 (versions d'Apache Tomcat antérieures à 9.0.99). | Kitploit
Outils/GitHubGitHub/namelesssaint8/cve-2025-24813-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubnamelesssaint8/cve-2025-24813-poc

CVE-2025-24813-POC

Un POC simple et facile à utiliser pour CVE-2025-42813 (versions d'Apache Tomcat antérieures à 9.0.99).

Voir le dépôt
14il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept CVE-2025-24813 (autonome)

Ce dépôt contient un PoC autonome et non destructif pour CVE-2025-24813, une vulnérabilité dans Apache Tomcat 9.0.55 permettant le téléversement à distance de fichiers via des requêtes PUT partielles. Cet exploit démontre l'exécution de code en téléversant et en accédant à un fichier JSP bénin.


📁 Contenu

  • proof.jsp : Charge utile JSP inoffensive pour démontrer l'exécution de code.
  • cve_2025_24813_client_demo.py : Script Python3 pour détecter, exploiter, vérifier, journaliser et nettoyer.
  • report.txt : Journal généré automatiquement de la session de test.

🧰 Prérequis

  • Python 3.7+
  • Facultatif : html2image pour la capture d'écran :
    root@kitploit:~
pip install html2image

🖥️ Utilisation

root@kitploit:~
python3 cve_2025_24813_client_demo.py

Vous serez invité à fournir :

  • Adresse IP ou nom d'hôte cible (par exemple, 192.168.1.100)
  • Port cible (par exemple, 8080)

🔍 Fonctionnalités

  • ✅ Vérification de la vulnérabilité PUT partiel (CVE-2025-24813)
  • ✅ Capture d'écran facultative (via html2image)
  • ✅ Invites interactives et confirmation avant l'exploitation
  • ✅ Sortie terminal en couleurs
  • ✅ Journalisation dans report.txt
  • ✅ Nettoyage automatique via HTTP DELETE après 24 heures

⚠️ Sécurité et éthique

Ce PoC est totalement inoffensif. Il n'implique :

  • aucune persistance
  • aucun shell, aucune exécution de commande
  • que le téléversement et l'accès à un JSP statique

À utiliser uniquement sur des systèmes que vous êtes autorisé à tester.


📸 Exemple de sortie

root@kitploit:~
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...

📦 Préparation pour GitHub

  • Ce dépôt est prêt pour publication sur GitHub.
  • Ajoutez une licence de votre choix (par ex. MIT).
  • Poussez avec :
    root@kitploit:~
    git init
    git add .
    git commit -m "Initial CVE-2025-24813 PoC"
    git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
    git push -u origin main
    

🧼 Nettoyage

Après 24 heures, le script émet automatiquement une requête HTTP DELETE pour supprimer le JSP. Vous pouvez également le supprimer manuellement.


📄 Licence

MIT ou une licence personnalisée de votre choix.


✉️ Contact

Maintenu par [Votre Nom]. Réservé à un usage autorisé.

📛 Badges GitHub

MIT License Python PoC


🧩 Liste complète des fonctionnalités

  • ✅ CLI interactive pour la saisie de l'adresse IP/du port cible
  • ✅ Détection de la vulnérabilité via :
    • Test PUT partiel
    • Analyse d'en-tête de secours (Server: Apache/Tomcat)
  • ✅ Confirmation de l'utilisateur avant l'exploitation
  • ✅ Téléversement inoffensif de proof.jsp sans effet de bord
  • ✅ Vérification en direct via HTTP GET
  • ✅ Sortie terminal en couleurs (vert, jaune, rouge)
  • ✅ Capture d'écran avec html2image
  • ✅ Nettoyage automatique via HTTP DELETE après 24 heures
  • ✅ Toute l'activité journalisée dans report.txt
  • ✅ .gitignore, LICENSE, badges GitHub
  • ✅ GitHub Pages + métadonnées prêtes pour publication
  • ✅ setup.sh pour la préparation facultative de l'environnement
  • ✅ Modèle de divulgation disclosure.md pour blog/rapport
  • ✅ Image de bannière GitHub banner.png

🧠 Notes

Ce projet est conçu pour être partagé publiquement et utilisé de manière responsable. Si vous le trouvez utile, pensez à mettre une étoile au dépôt et à contribuer via des issues ou des pull requests.

Télécharger l’outil