Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
tomcat-line-check — CVE-2026-24880 : les conseils de mise à niveau d'Apache s'appliquent-ils réellement à votre Tomcat ? Détecte le correctif par la présence de classes, et non par comparaison de versions. Couvre les lignes 7.0/8.0/8.5/9.0/10.0/10.1/11.0. | Kitploit
Outils/GitHubGitHub/xiaoqimikko/tomcat-line-check
Scanners de VulnérabilitésAudit de ConfigurationSécurité WebSécurité de la Chaîne Logistique
GitHubxiaoqimikko/tomcat-line-check

tomcat-line-check

CVE-2026-24880 : les conseils de mise à niveau d'Apache s'appliquent-ils réellement à votre Tomcat ? Détecte le correctif par la présence de classes, et non par comparaison de versions. Couvre les lignes 7.0/8.0/8.5/9.0/10.0/10.1/11.0.

Voir le dépôt
il y a 18h 38mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

tomcat-line-check

CVE-2026-24880 · GHSA-563x-q5rq-57qp — la phrase d'Apache upgrade to version 11.0.20, 10.1.52 or 9.0.116 s'applique-t-elle à vous ?

Pour la plupart des gens, non — et il existe quatre façons différentes que cela ne s'applique pas. Cet outil analyse vos artefacts et vous indique laquelle.

root@kitploit:~
java -jar tomcat-line-check.jar /path/to/tomcat        # Tomcat déployé décompressé
java -jar tomcat-line-check.jar app.war                # war
java -jar tomcat-line-check.jar app.jar                # fat jar Spring Boot
java -jar tomcat-line-check.jar --table                # voir uniquement le tableau de décision des sept lignes
java -jar tomcat-line-check.jar --utf8 ...             # à ajouter en cas de caractères chinois illisibles sur la console Windows

Un seul critère, que vous pouvez reproduire vous-même

root@kitploit:~
unzip -l tomcat-coyote-<ver>.jar | grep ChunkExtension

Présence de org/apache/tomcat/util/http/parser/ChunkExtension.class = correctif inclus ; absence = correctif manquant.

🔴 Cet outil ne compare pas les numéros de version pour déterminer si le correctif est appliqué — car la logique des numéros de version est précisément ce qui pose problème sur cette CVE. Le tableau de décision est généré par tools/gen_table.py à partir de sources primaires ; sept groupes d'assertions doivent passer, sinon le tableau est refusé.

Résultats mesurés sur les sept lignes

LigneVersion finaleEOLCorrectif présentIssue
7.07.0.1092021-03-31Non❌ 7.0.110 = 404
8.08.0.532018-06-30Non❌ 8.0.54 = 404
8.58.5.1002024-03-31Non❌ 8.5.101 = 404
10.010.0.272022-10-31Non❌ 10.0.28 = 404
9.09.0.1212027-03-319.0.115 non✅ 9.0.116
10.110.1.59Pas encore EOL10.1.52 non✅ 10.1.53
11.011.0.25Pas encore EOL11.0.18 non✅ 11.0.20

Quatre cas où « la phrase officielle ne s'applique pas à vous »

① Vous êtes sur la ligne 8.5 / 7.0 / 8.0 — aucune des trois versions fournies par l'officiel n'est sur votre ligne, et votre ligne n'est plus publiée (8.5.101 / 7.0.110 / 8.0.54 renvoient tous un 404 sur Maven Central). 8.0 est un cas particulier : l'officiel la marque unknown, sans même répondre à la question « êtes-vous concerné ? ».

② Vous êtes sur la ligne 10.1 — l'officiel vous demande de passer à 10.1.52, or 10.1.52 lui-même manque du correctif. Le paragraphe précédent du même bulletin liste 10.1.0-M1 through 10.1.52 comme affectés. La security-10.html d'Apache classe cette CVE dans la section 10.1.53 ; le compare 10.1.52...10.1.53 contient effectivement le commit de correctif f07df938. → Suivre cette phrase revient à ne rien corriger.

③ Vous êtes sur la ligne 10.0 — 10.0. apparaît 0 fois dans le bulletin officiel. Ni dans la liste des versions affectées, ni dans les deux unknown ; les deux plages de l'advisory GitHub (>= 7.0.0, < 9.0.116 et >= 10.1.0-M1, < 10.1.52) ne la couvrent pas non plus. Or les membres de ChunkedInputFilter de 10.0.27 sont identiques mot pour mot à ceux de 7.0.109 / 8.5.100, et 10.0.28 renvoie un 404. → Aucune source n'a jamais répondu si 10.0 est concerné.

④ Vous utilisez Dependabot / OSV — l'advisory GitHub regroupe 7.0/8.5/9.0 en une seule plage, first_patched_version = 9.0.116, donc la machine demande aux utilisateurs de 8.5 de passer à 9.0.116. C'est une autre ligne de version majeure, pas un correctif.

Limites du discours (cet outil ne les franchit pas, et vous non plus)

  • « Code de correctif manquant » est un fait sur l'artefact ; « vous êtes affecté » est autre chose, qui nécessite une confirmation en amont — et c'est précisément la ligne 10.0 que personne n'a jamais confirmée. La formulation de cet outil est toujours la première.
  • Le request smuggling n'a de sens qu'avec un proxy frontal et une interprétation divergente aux deux extrémités. Sur un Tomcat exposé directement, il n'y a pas de scénario d'attaque à raconter.
  • Le bulletin original d'Apache attribue à cette CVE une sévérité low(l'advisory GitHub la marque high / CVSS 7.5). Les deux chiffres sont listés ici, sans choisir celui qui nous arrange.

Sources primaires

  • Bulletin original d'Apache (oss-security, Mark Thomas, 2026-04-09) : http://www.openwall.com/lists/oss-security/2026/04/09/20
  • Advisory GitHub : https://github.com/advisories/GHSA-563x-q5rq-57qp
  • Commits de correctif : 1b586d6(9.0)· f07df938(10.1)· fde1a82(11.0)
  • Lignes de version et EOL : https://endoflife.date/tomcat

Régénérer le tableau de décision

root@kitploit:~
python tools/gen_table.py --dry     # exécute uniquement les assertions, sans écrire de fichier
python tools/gen_table.py           # n'écrit LineTable.java que si toutes les assertions passent

Les assertions couvrent : les positifs (9.0.116 / 10.1.53 / 11.0.20 doivent contenir la classe de correctif), les négatifs (9.0.115 / 10.1.52 ne doivent pas la contenir), l'affirmation centrale (la recommandation officielle mentionne bien 10.1.52), les lignes EOL, l'absence d'issue (la version suivante de la version finale doit renvoyer un 404), les sentinelles (une version inexistante doit renvoyer un 404, prouvant que le critère du 404 fonctionne), et l'absence de 10.0.

Construction

root@kitploit:~
mvn package      # nécessite JDK 17 ; zéro dépendance à l'exécution

License

Apache-2.0

Télécharger l’outil