
यह रिपॉज़िटरी साइबरसुरक्षा में शैक्षिक और अनुसंधान उद्देश्यों के लिए विकसित एक स्वचालित एक्सप्लॉइट है, जिसे Apache Tomcat (CVE-2025-24813) में संभावित रिमोट कोड निष्पादन (RCE) भेद्यता को प्रदर्शित करने के लिए तैयार किया गया है।
⚡ संस्करण: 1.0 🛡️ CVE ID: CVE-2025-24813 (Apache Tomcat RCE) 🧬 Payloads:
ysoserial/Java🌐 मोड: इंटरैक्टिव + स्टेल्थ 🔬 उपयोग: नैतिक, अनुसंधानात्मक, शैक्षिक
यह टूल एक भविष्यवादी एक्सप्लॉइटेशन सूट के रूप में डिज़ाइन किया गया है, जो निम्न पर केंद्रित है:
🧪 साइबर सुरक्षा पेशेवरों, शोधकर्ताओं, पेंटेस्टर्स और रेड टीमों के लिए डिज़ाइन की गई।
✅ इंटरैक्टिव और सहज इंटरफ़ेस
✅ गतिशील पेलोड (ysoserial या संकलित Java)
✅ एंटी-WAF कैमेलियन हेडर
✅ स्वचालित एवेज़न + पेलोड फ्रैगमेंटेशन
✅ बैकएंड पर निष्पादन का फिंगरप्रिंटिंग
✅ प्रति लक्ष्य विस्तृत लॉगिंग
✅ गतिशील साइबरपंक-शैली बैनर (🔮 ग्लिच एनिमेशन)
✅ कंसोल पर Live feedback (Rich और Colorama के साथ)
आवश्यक निर्भरताएँ इंस्टॉल करें:
pip install -r requirements.txt
निर्भरताएँ:
requests
colorama
rich
validators
और सुनिश्चित करें कि आपके पास हैं:
PATH में Java और javacysoserial.jarस्क्रिप्ट चलाएं:
python3 POC-Exploit_CVE_2025_24813.py
और कॉन्फ़िगरेशन पूरा करें:
🧬 पेलोड प्रकार चुनें 💣 कमांड निर्दिष्ट करें 🌐 लक्ष्य की URL दर्ज करें 🔧 एवेज़न और SSL कॉन्फ़िगरेशन समायोजित करें
🔗 [?] Ingresa la URL del objetivo: https://victima.org
💣 [?] Comando a ejecutar: whoami
🧬 [?] Tipo de payload: ysoserial
📂 [?] Ruta a ysoserial.jar: ysoserial.jar
🔧 [?] Gadget: CommonsCollections6
🔐 [?] ¿Verificar SSL? (sí/no): no
🚀 Ejecutando...
🧬 WAF detectado... cambiando estrategia
⚙️ Subida del payload en curso...
💥 Confirmación de ejecución remota
✅ Resultado: 'apache'
┌──────────────────────────────┐
│ Modo Interactivo │
├──────────────────────────────┤
│ Validación de URL │
│ Detección de sesión │
│ Detección de WAF │
│ Generación de payload │
│ Subida evasiva via PUT │
│ Verificación de ejecución │
└──────────────────────────────┘
↘ LOGS POR OBJETIVO
ysoserial पर आधारित, यह कमांड निष्पादित करने के लिए असुरक्षित गैजेट्स को सीरियलाइज़ करता है।.java संकलित करता है जो सर्वर से रिमोट कमांड निष्पादित करता है।CommonsCollections6Spring1Jdk7u21POC-Exploit_CVE_2025_24813.py # Script principal
ysoserial.jar # Requerido si usas 'ysoserial'
logs/ # Carpeta de logs individuales por objetivo
payload.ser # Payload generado temporalmente
Exploit.java / .class # Archivos temporales para Java
यह टूल विशेष रूप से कानूनी और शैक्षिक उद्देश्यों के लिए बनाया गया था।
✅ अनुमत:
🚫 निषिद्ध:
लेखक और सहयोगी दोनों दुरुपयोग के लिए ज़िम्मेदार नहीं हैं। आप अपने आचरण के लिए स्वयं ज़िम्मेदार हैं।
ysoserial, Java, Rich, Colorama, requests📄 CVE-2025-24813: Apache Tomcat रिमोट कोड निष्पादन 🔗 CVE MITRE पर विवरण देखें
MIT License
Copyright (c) 2025
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...
अधिक जानकारी के लिए
LICENSEफ़ाइल देखें।
यह README और स्क्रिप्ट एक इमर्सिव, दृश्य और सुरुचिपूर्ण अनुभव के लिए डिज़ाइन किए गए हैं, जो भविष्यवादी साइबर सुरक्षा के एक नए युग के साथ तालमेल रखते हैं।
✨ सिर्फ एक्सप्लॉइट नहीं... यह एवेज़न और डिजिटल नियंत्रण की एक तकनीकी सिम्फनी है।
अनुशंसित संस्करण: Python 3.8+
Python लाइब्रेरीज़ जिन्हें आपको इंस्टॉल करनी चाहिए:
pip install requests colorama
स्क्रिप्ट पेलोड के दो रूपों का उपयोग करती है:
इसलिए आपको चाहिए:
Java JDK (सिर्फ JRE नहीं, क्योंकि कोड संकलित किया जाता है)। निम्न से जाँच करें:
java -version
javac -version
यदि दोनों कमांड काम करते हैं, तो आप तैयार हैं।
.jar यहाँ से डाउनलोड करें 👉 https://github.com/frohoff/ysoserial
इसे स्क्रिप्ट के समान निर्देशिका में रखें या पूछे जाने पर पूर्ण पथ बताएं। उदाहरण:
java -jar ysoserial.jar CommonsCollections6 "calc.exe" > test.ser
calc.exe) कैलकुलेटर खोलेगा।gnome-calculator या xcalc में बदल सकते हैं।Python 3.8+ इंस्टॉल करें
लाइब्रेरीज़ इंस्टॉल करें:
pip install requests colorama etc
Java JDK 8+ इंस्टॉल करें
java -version
javac -version
स्क्रिप्ट फ़ोल्डर में ysoserial.jar डाउनलोड करें।
👉 इस सब के साथ आप स्क्रिप्ट को सुरक्षित प्रयोगशाला मोड में चला सकेंगे (केवल नियंत्रित वातावरण में, परीक्षण के लिए)।
संस्करण: 1.0 उद्देश्य: यह मार्गदर्शिका बताती है कि वास्तविक सिस्टम को प्रभावित किए बिना आपके पास मौजूद स्क्रिप्ट का परीक्षण करने के लिए पूरी तरह से सुरक्षित वातावरण कैसे तैयार किया जाए। इसमें एक परीक्षण सर्वर (मॉक), सुरक्षित मोड (DRY_RUN / SAFE_TEST), और प्रयोगशाला में टूल चलाने के स्पष्ट चरण शामिल हैं।
pip उपलब्ध हो।virtualenv या venv।निर्भरताएँ इंस्टॉल करें: