Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-24813-PoC-Apache-Tomcat-RCE — CVE-2025-24813 के लिए एक Python proof-of-concept एक्सप्लॉइट - Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) में दुर्भावनापूर्ण Java ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से अप्रमाणित RCE। इसमें सुरक्षित पहचान मोड और कस्टम पेलोड समर्थन शामिल है। | Kitploit
उपकरण/GitHubGitHub/mattb709/cve-2025-24813-poc-apache-tomcat-rce
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubmattb709/cve-2025-24813-poc-apache-tomcat-rce

CVE-2025-24813-PoC-Apache-Tomcat-RCE

CVE-2025-24813 के लिए एक Python proof-of-concept एक्सप्लॉइट - Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) में दुर्भावनापूर्ण Java ऑब्जेक्ट डिसीरियलाइज़ेशन के माध्यम से अप्रमाणित RCE। इसमें सुरक्षित पहचान मोड और कस्टम पेलोड समर्थन शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
311 साल पहलेअभी तक समीक्षित नहीं

Apache Tomcat CVE-2025-24813 प्रूफ ऑफ कॉन्सेप्ट (PoC)

License Python

Apache Tomcat deserialization भेद्यता (CVE-2025-24813) के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। यह उपकरण दर्शाता है कि हमलावर Tomcat के सत्र प्रबंधन में असुरक्षित deserialization का शोषण कैसे कर सकते हैं।

चेतावनी: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। आपके स्वामित्व में नहीं आने वाले सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध है।

विशेषताएँ

  • डिफ़ॉल्ट (सुरक्षित) और कस्टम पेलोड दोनों का समर्थन करता है
  • SSL/TLS समर्थन (वैकल्पिक सत्यापन बाईपास के साथ)
  • बेहतर दृश्यता के लिए रंग-कोडित आउटपुट
  • इंटरैक्टिव पेलोड चयन
  • कॉन्फ़िगरेबल टाइमआउट

आवश्यकताएँ

  • Python 3.x
  • आवश्यक पैकेज (requirements.txt के माध्यम से स्वचालित रूप से स्थापित):
    • requests
    • colorama

स्थापना

root@kitploit:~
git clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt

उपयोग

मूल उपयोग:

root@kitploit:~
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080

उन्नत विकल्प:

root@kitploit:~
python CVE-2025-24813-PoC.py \
  -t 10.0.0.1 \
  -p 8443 \
  --protocol https \
  --no-verify \
  --timeout 15

कमांड लाइन आर्गुमेंट

पेलोड विकल्प

  1. डिफ़ॉल्ट पेलोड: हानिरहित सीरियलाइज़्ड ऑब्जेक्ट (डिटेक्शन के लिए सुरक्षित)
  2. कस्टम पेलोड: ysoserial जैसे टूल से हेक्स-एन्कोडेड पेलोड

उदाहरण आउटपुट

root@kitploit:~
[*] Apache Tomcat CVE-2025-24813 एक्सप्लॉइट PoC 
[!] चेतावनी: केवल अधिकृत परीक्षण के लिए। अनधिकृत उपयोग अवैध है।

[*] लक्ष्य: http://192.168.1.100:8080

[*] पेलोड विकल्प:
1. डिफ़ॉल्ट डमी पेलोड का उपयोग करें (सुरक्षित, डिटेक्शन के लिए)
2. कस्टम पेलोड दर्ज करें (हेक्स-एन्कोडेड, जैसे, ysoserial से)
[?] विकल्प दर्ज करें (1 या 2): 1
[*] डिफ़ॉल्ट डमी पेलोड का उपयोग कर रहे हैं।

[*] एक्सप्लॉइट का प्रयास...
[+] सफलता: Deserialization ट्रिगर हुआ (HTTP 500)। यदि पेलोड दुर्भावनापूर्ण है तो संभावित RCE!

संबंधित उपकरण

कमजोर सिस्टम की बड़े पैमाने पर स्कैनिंग के लिए:
🔍 CVE-2025-24813-Scanner - कमजोर Tomcat होस्ट के लिए बल्क डिटेक्शन टूल

शमन

यदि आप इस भेद्यता से प्रभावित हैं:

  1. Apache Tomcat के नवीनतम पैच किए गए संस्करण में अपग्रेड करें
  2. सीरियलाइज़ेशन फ़िल्टर का उपयोग करने पर विचार करें

कानूनी अस्वीकरण

यह सॉफ़्टवेयर MIT लाइसेंस के अंतर्गत प्रदान किया गया है। लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। सिस्टम का परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।

लाइसेंस

MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें।

टूल डाउनलोड करें
आर्गुमेंटविवरणआवश्यक
-t, --targetलक्ष्य IP पताहाँ
-p, --portलक्ष्य पोर्ट नंबरहाँ
--protocolhttp या https (डिफ़ॉल्ट: http)नहीं
--no-verifySSL प्रमाणपत्र सत्यापन अक्षम करेंनहीं
--timeoutसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10)नहीं