
CVE-2025-24813-POC JSP वेब शेल अपलोडर
एक सरल Python टूल जो HTTP PUT अनुरोधों के माध्यम से एक या अधिक लक्ष्यों पर एक बुनियादी JSP वेब शेल अपलोड करता है। ⚠️ केवल शैक्षिक और अधिकृत पैनेट्रेशन टेस्टिंग के लिए।
Apache Tomcat पथों में ../ अनुक्रमों के अनुचित हैंडलिंग के कारण पथ समतुल्यता/पथ ट्रैवर्सल समस्या के लिए संवेदनशील है। CVE ID: CVE-2025-24813
गंभीरता: गंभीर संदर्भ लिंक: https://github.com/advisories/GHSA-83qj-6fr2-vhqg
🧰 विशेषताएं
समर्थन करता है:
📦 आवश्यकताएं
निर्भरताएं स्थापित करें:
pip install requests
🚀 उपयोग
python jsp_uploader.py -t http://TARGET_URL
या एकाधिक लक्ष्यों के लिए:
python jsp_uploader.py -f targets.txt
targets.txt उदाहरण:
http://192.168.1.100:8080
http://192.168.1.101:8080
🔍 यह कैसे काम करता है यह स्क्रिप्ट:
इस पते पर HTTP PUT अनुरोध भेजता है:
http://<target>/uploads/../webapps/ROOT/updates.jsp
एक JSP फ़ाइल अपलोड करता है जिसमें एक सरल कमांड-निष्पादन फॉर्म होता है।
सफल होने पर, शेल इस पते पर उपलब्ध होना चाहिए:
http://<target>/updates.jsp
⚠️ अस्वीकरण यह टूल केवल शैक्षिक उपयोग के लिए है, प्रयोगशालाओं या CTF जैसे नियंत्रित वातावरणों में। स्पष्ट, लिखित प्राधिकरण के बिना इसे वास्तविक प्रणालियों पर उपयोग न करें। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।
📩 संपर्क / योगदान बेझिझक फोर्क करें, सुधारें, या सुविधाओं के लिए पूछें। पुल रिक्वेस्ट का स्वागत है!
अगर आप स्क्रीनशॉट, उपयोग उदाहरण या बैज (जैसे लाइसेंस, Python संस्करण आदि) के साथ संस्करण चाहते हैं तो मुझे बताएं!