
निर्भरता-मुक्त Python सत्यापनकर्ता जो CVE-2026-24733 का पता लगाता है, जो एक Apache Tomcat HTTP/0.9 HEAD सुरक्षा-बाधा बायपास है, JSON आउटपुट और CI/CD एग्ज़िट कोड के साथ।
HEAD अनुरोध को गलत तरीके से संभाला।CVE-2026-24733 के लिए एक हल्का, निर्भरता-मुक्त Python सुरक्षा सत्यापनकर्ता, जो Apache Tomcat HTTP/0.9 HEAD security-constraint बायपास है।
यह परियोजना निम्नलिखित के लिए डिज़ाइन की गई है:
केवल अधिकृत परीक्षण। केवल उन सिस्टम को स्कैन करें जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है।
Apache Tomcat ने कुछ security-constraint कॉन्फ़िगरेशन के अंतर्गत HTTP/0.9-शैली के HEAD अनुरोध को गलत तरीके से संभाला।
प्रासंगिक स्थिति एक ऐसा कॉन्फ़िगरेशन है जहाँ:
GET पहुँच प्रतिबंधित हैHEAD की अनुमति हैHEAD अनुरोध प्राप्त होता हैप्रभावित Tomcat संस्करणों के अंतर्गत, इसके परिणामस्वरूप security-constraint बायपास हो सकता है।
यह मुख्य रूप से एक कॉन्फ़िगरेशन-निर्भर व्यवहारिक भेद्यता है। इसलिए, केवल प्रभावित Tomcat संस्करण का पता लगाना स्वतः ही शोषण का प्रमाण नहीं माना जाना चाहिए।
Apache Tomcat सुरक्षा सलाहों के अनुसार:
| शाखा | ठीक किया गया संस्करण |
|---|---|
| Tomcat 9 | 9.0.113 |
| Tomcat 10.1 | 10.1.50 |
| Tomcat 11 | 11.0.15 |
प्रभावित संस्करण उन समर्थित शाखाओं में संबंधित पूर्व संस्करण हैं।
उपचार संबंधी निर्णय लेने से पहले हमेशा आधिकारिक Apache सलाह देखें।
Python 3.9+।
किसी तृतीय-पक्ष Python पैकेज की आवश्यकता नहीं है।
सत्यापनकर्ता केवल Python की मानक लाइब्रेरी का उपयोग करता है।
बेसिक HTTP:
python3 cve_2026_24733.py \
http://127.0.0.1:8080/protected
HTTPS:
python3 cve_2026_24733.py \
https://127.0.0.1:8443/protected
स्व-हस्ताक्षरित प्रमाणपत्र का उपयोग करने वाली अधिकृत लैब के लिए:
python3 cve_2026_24733.py \
--insecure \
https://127.0.0.1:8443/protected
JSON आउटपुट ऑटोमेशन और SIEM/CI पाइपलाइनों के लिए:
python3 cve_2026_24733.py \
--json \
https://127.0.0.1:8443/protected
उदाहरण:
{
"cve": "CVE-2026-24733",
"verdict": "INCONCLUSIVE",
"confidence": "medium",
"version": "10.1.49",
"version_assessment": "affected-range"
}
एग्ज़िट कोड कोड अर्थ 0 भेद्य नहीं / भेद्यता की पुष्टि नहीं हुई 1 संभावित रूप से भेद्य 2 अनिर्णायक या स्कैनर त्रुटि
यह उपकरण को CI/CD के लिए उपयुक्त बनाता है:
python3 cve_2026_24733.py \
--json \
https://target.example/protected
if [ $? -eq 1 ]; then
echo "Potential CVE-2026-24733 exposure"
exit 1
fi
पहचान पद्धति सत्यापनकर्ता ऑपरेटर द्वारा प्रदान किए गए स्पष्ट पथ के विरुद्ध दो सीमित अनुरोध करता है:
सामान्य HTTP/1.1 GET सामान्य पहुँच व्यवहार स्थापित करने के लिए एक पारंपरिक अनुरोध भेजा जाता है।
HTTP/0.9-शैली HEAD सत्यापनकर्ता जानबूझकर HTTP/0.9-शैली का अनुरोध भेजता है:
HEAD /protected
अनुरोध में जानबूझकर HTTP संस्करण या HTTP/1.x हेडर शामिल नहीं होते हैं।
दोनों अवलोकनों की तुलना की जाती है।
एक विशेष रूप से रोचक परिणाम है:
GET /protected -> 401/403 HTTP/0.9 HEAD -> प्रतिक्रिया प्राप्त हुई
जब इसे प्रभावित Tomcat संस्करण के साथ जोड़ा जाता है, तो इसे इस रूप में रिपोर्ट किया जाता है:
POTENTIALLY VULNERABLE
उपकरण जानबूझकर "potentially" शब्द का उपयोग करता है क्योंकि नेटवर्क घटक, रिवर्स प्रॉक्सी, एप्लिकेशन रूटिंग, और एंडपॉइंट-विशिष्ट सुरक्षा नीतियाँ अवलोकन को प्रभावित कर सकती हैं।
गलत सकारात्मक यह सत्यापनकर्ता जानबूझकर रूढ़िवादी है।
POTENTIALLY_VULNERABLE परिणाम की जाँच की जानी चाहिए, न कि इसे अन्धाधुन्ध पुष्ट शोषण मान लिया जाए।
संभावित कारणों में शामिल हैं:
रिवर्स प्रॉक्सी
WAF व्यवहार
लोड बैलेंसर
भिन्न बैकएंड नोड्स
कस्टम सर्वलेट फ़िल्टर
एप्लिकेशन-स्तरीय प्राधिकरण
एंडपॉइंट-विशिष्ट कॉन्फ़िगरेशन
Tomcat के सामने गैर-Tomcat HTTP सर्वर
उच्च-विश्वास उपचार के लिए, Tomcat संस्करण और संबंधित security constraints का निरीक्षण करें।
सुरक्षा डिज़ाइन सत्यापनकर्ता जानबूझकर निम्नलिखित नहीं करता:
लक्ष्य को क्रॉल करना
निर्देशिकाओं की गणना करना
URLs का ब्रूट-फ़ोर्स करना
प्रमाणीकरण को बायपास करना
संरक्षित एप्लिकेशन डेटा निकालना
कमांड निष्पादित करना
फ़ाइलें अपलोड करना
सर्वर स्थिति संशोधित करना
विशेषाधिकार वृद्धि का प्रयास करना
इस मुद्दे को किसी अन्य भेद्यता से जोड़ना
ऑपरेटर स्पष्ट रूप से परीक्षण किए जा रहे एंडपॉइंट को प्रदान करता है।
अनावश्यक रूप से बड़ी प्रतिक्रियाएँ डाउनलोड करने से रोकने के लिए प्रतिक्रिया संग्रह सीमित है।
अनुशंसित रक्षात्मक कार्यप्रवाह यदि उपकरण रिपोर्ट करता है:
POTENTIALLY VULNERABLE
वास्तविक Tomcat बैकएंड संस्करण की पहचान करें।
जाँचें कि क्या एंडपॉइंट GET-प्रतिबंधित / HEAD-अनुमत security constraint का उपयोग करता है।
रिवर्स-प्रॉक्सी/WAF रूटिंग की जाँच करें।
Tomcat को उपयुक्त ठीक किए गए रिलीज़ में अपग्रेड करें।
उसी एंडपॉइंट का पुनः परीक्षण करें।
अप्रत्याशित HTTP/0.9 ट्रैफ़िक के लिए लॉग की समीक्षा करें।
यदि आवश्यक हो, तो उपचार किए जाने तक रिवर्स प्रॉक्सी पर असामान्य HTTP/0.9 अनुरोधों को अस्थायी रूप से ब्लॉक करें।
जिम्मेदार प्रकटीकरण यदि परीक्षण से पहले से अज्ञात सुरक्षा समस्या की पहचान होती है:
संवेदनशील लक्ष्य जानकारी सार्वजनिक रूप से प्रकट न करें।
प्रासंगिक साक्ष्य सुरक्षित रखें।
प्रभावित संगठन को सूचित करें।
विक्रेता की सुरक्षा-रिपोर्टिंग प्रक्रिया का पालन करें।
प्रकटीकरण समयसीमाओं का जिम्मेदारी से समन्वय करें।
संदर्भ Apache Tomcat सुरक्षा सलाह:
https://tomcat.apache.org/security-9
https://tomcat.apache.org/security-10
https://tomcat.apache.org/security-11
CVE:
https://www.cve.org/CVERecord?id=CVE-2026-24733
NVD:
https://nvd.nist.gov/vuln/detail/CVE-2026-24733
लाइसेंस MIT लाइसेंस।
जिम्मेदारी से उपयोग करें और केवल उन सिस्टम के विरुद्ध जिनके लिए आपके पास अनुमति है।