Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/p0dalirius/apachetomcatscanner
Scanners de VulnérabilitésAnalyse des VulnérabilitésCollecte d'InformationsSécurité Web
GitHubp0dalirius/apachetomcatscanner

ApacheTomcatScanner

Un script Python pour analyser les vulnérabilités du serveur Apache Tomcat.

Voir le dépôt
89210653il y a 8 moisVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Un script Python pour scanner les vulnérabilités des serveurs Apache Tomcat.
PyPI GitHub release (latest by date) Python pip build YouTube Channel Subscribers

Fonctionnalités

  • Travailleurs multithreadés pour rechercher des serveurs Apache Tomcat.
  • Plusieurs sources de cibles acceptées :
    • Récupération de la liste des ordinateurs d'un domaine Windows via une requête LDAP pour les utiliser comme liste de cibles.
  • Lecture des cibles ligne par ligne depuis un fichier.
  • Lecture de cibles individuelles (IP/DNS/CIDR) depuis l'option -tt/--target.
  • Lecture d'URLs de cibles individuelles depuis l'option -tu/--target-url.
  • Liste personnalisée de ports à tester.
  • Tests d'accessibilité de /manager/html.
  • Tests d'identifiants par défaut pour accéder au gestionnaire Tomcat.
  • Liste des CVEs de chaque version avec l'option --list-cves, affichage des descriptions détaillées des CVEs avec --show-cves-descriptions
  • Installation

    Vous pouvez maintenant l'installer depuis PyPI (dernière version : PyPI) avec cette commande :

    root@kitploit:~
    sudo python3 -m pip install apachetomcatscanner
    

    Utilisation

    root@kitploit:~
    $ ./ApacheTomcatScanner.py -h
    Apache Tomcat Scanner v3.4 - by Remi GASCOU (Podalirius)
    
    usage: ApacheTomcatScanner.py [-h] [-v] [--debug] [-C] [--show-cves-descriptions] [-T THREADS] [-s] [--no-colors] [--only-http] [--only-https] [--export-xlsx EXPORT_XLSX] [--export-json EXPORT_JSON] [--export-sqlite EXPORT_SQLITE]
                                  [-PI PROXY_IP] [-PP PROXY_PORT] [-rt REQUEST_TIMEOUT] [--tomcat-username TOMCAT_USERNAME] [--tomcat-usernames-file TOMCAT_USERNAMES_FILE] [--tomcat-password TOMCAT_PASSWORD]
                                  [--tomcat-passwords-file TOMCAT_PASSWORDS_FILE] [-tf TARGETS_FILE] [-tt TARGET] [-tu TARGET_URL] [-tp TARGET_PORTS] [-ad AUTH_DOMAIN] [-ai AUTH_DC_IP] [-au AUTH_USER] [-ap AUTH_PASSWORD]
                                  [-ah AUTH_HASHES] [--ldaps] [--subnets]
    
    A python script to scan for Apache Tomcat server vulnerabilities.
    
    options:
      -h, --help            show this help message and exit
      -v, --verbose         Verbose mode. (default: False)
      --debug               Debug mode, for huge verbosity. (default: False)
      -C, --list-cves       List CVE ids affecting each version found. (default: False)
      --show-cves-descriptions
                            Show description of found CVEs. (default: False)
      -T THREADS, --threads THREADS
                            Number of threads (default: 250)
      -s, --servers-only    If querying ActiveDirectory, only get servers and not all computer objects. (default: False)
      --no-colors           Disable colored output. (default: False)
      --only-http           Scan only with HTTP scheme. (default: False, scanning with both HTTP and HTTPs)
      --only-https          Scan only with HTTPs scheme. (default: False, scanning with both HTTP and HTTPs)
    
    Export results:
      --export-xlsx EXPORT_XLSX
                            Output XLSX file to store the results in.
      --export-json EXPORT_JSON
                            Output JSON file to store the results in.
      --export-sqlite EXPORT_SQLITE
                            Output SQLITE3 file to store the results in.
    
    Advanced configuration:
      -PI PROXY_IP, --proxy-ip PROXY_IP
                            Proxy IP.
      -PP PROXY_PORT, --proxy-port PROXY_PORT
                            Proxy port
      -rt REQUEST_TIMEOUT, --request-timeout REQUEST_TIMEOUT
                            Set the timeout of HTTP requests.
      --tomcat-username TOMCAT_USERNAME
                            Single tomcat username to test for login.
      --tomcat-usernames-file TOMCAT_USERNAMES_FILE
                            File containing a list of tomcat usernames to test for login
      --tomcat-password TOMCAT_PASSWORD
                            Single tomcat password to test for login.
      --tomcat-passwords-file TOMCAT_PASSWORDS_FILE
                            File containing a list of tomcat passwords to test for login
    
    Targets:
      -tf TARGETS_FILE, --targets-file TARGETS_FILE
                            Path to file containing a line by line list of targets.
      -tt TARGET, --target TARGET
                            Target IP, FQDN or CIDR.
      -tu TARGET_URL, --target-url TARGET_URL
                            Target URL to the tomcat manager.
      -tp TARGET_PORTS, --target-ports TARGET_PORTS
                            Target ports to scan top search for Apache Tomcat servers.
      -ad AUTH_DOMAIN, --auth-domain AUTH_DOMAIN
                            Windows domain to authenticate to.
      -ai AUTH_DC_IP, --auth-dc-ip AUTH_DC_IP
                            IP of the domain controller.
      -au AUTH_USER, --auth-user AUTH_USER
                            Username of the domain account.
      -ap AUTH_PASSWORD, --auth-password AUTH_PASSWORD
                            Password of the domain account.
      -ah AUTH_HASHES, --auth-hashes AUTH_HASHES
                            LM:NT hashes to pass the hash for this user.
      --ldaps               Use LDAPS (default: False)
      --subnets             Get all subnets from the domain and use them as targets (default: False)
    

    Exemple

    Vous pouvez également lister les CVEs de chaque version avec l'option --list-cves :

    Mise à jour automatique de la base de données CVE

    Le scanner inclut une vérification automatique de mise à jour de la base de données CVE pour garantir que vous disposez toujours des dernières données de vulnérabilité.

    Comment ça fonctionne

    Lorsque vous exécutez le scanner, il vérifie automatiquement si la base de données CVE a plus de 30 jours. Si elle est obsolète, vous verrez :

    root@kitploit:~
    [!] CVE database is outdated (last update: 2025-11-01T13:00:00)
    [*] You can update it by running: python apachetomcatscanner/data/update_db_nvd.py
    [?] Would you like to update now? This may take several minutes. (y/N):
    

    Tapez y pour mettre à jour immédiatement, ou appuyez sur Entrée pour ignorer et continuer l'analyse.

    Désactiver la vérification de mise à jour automatique

    Pour ignorer complètement la vérification de mise à jour, utilisez le drapeau --no-auto-update :

    root@kitploit:~
    python ApacheTomcatScanner.py -tt target.com --list-cves --no-auto-update
    

    Mise à jour manuelle de la base de données

    Vous pouvez mettre à jour manuellement la base de données CVE à tout moment :

    root@kitploit:~
    cd apachetomcatscanner/data
    python update_db_nvd.py
    

    Remarque : Les mises à jour utilisent l'API officielle NVD avec limitation de débit (5 requêtes toutes les 30 secondes). Le processus peut prendre plusieurs minutes mais peut être interrompu et repris à tout moment. Envisagez d'obtenir une clé API NVD gratuite pour des mises à jour plus rapides : https://nvd.nist.gov/developers/request-an-api-key

    Contribuer

    Les pull requests sont les bienvenues. N'hésitez pas à ouvrir une issue si vous souhaitez ajouter d'autres fonctionnalités.

    Télécharger l’outil