
एक सरल, उपयोग में आसान POC CVE-2025-42813 (Apache Tomcat 9.0.99 से नीचे के संस्करण) के लिए।
यह रिपॉजिटरी CVE-2025-24813 के लिए एक गैर-विनाशकारी, स्टैंडअलोन PoC है, जो Apache Tomcat 9.0.55 में एक भेद्यता है जो आंशिक PUT अनुरोधों के माध्यम से दूरस्थ फ़ाइल अपलोड की अनुमति देती है। यह एक्सप्लॉइट एक हानिरहित JSP फ़ाइल को अपलोड और एक्सेस करके कोड निष्पादन को प्रदर्शित करता है।
proof.jsp: कोड निष्पादन प्रदर्शित करने के लिए हानिरहित JSP पेलोड।cve_2025_24813_client_demo.py: पहचान, शोषण, सत्यापन, लॉगिंग और सफाई के लिए Python3 स्क्रिप्ट।report.txt: परीक्षण सत्र का स्वतः-जनित लॉग।html2image:
pip install html2image
python3 cve_2025_24813_client_demo.py
आपको इसके लिए संकेत दिया जाएगा:
192.168.1.100)8080)html2image के माध्यम से)report.txt में लॉग करता हैयह PoC पूरी तरह से हानिरहित है। यह करता है:
केवल उन सिस्टम पर उपयोग करें जिनका परीक्षण करने के लिए आप अधिकृत हैं।
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...
git init
git add .
git commit -m "Initial CVE-2025-24813 PoC"
git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
git push -u origin main
24 घंटे के बाद, स्क्रिप्ट JSP को हटाने के लिए स्वचालित रूप से HTTP DELETE जारी करती है। आप इसे मैन्युअली भी हटा सकते हैं।
MIT या आपकी पसंद का कस्टम लाइसेंस।
[Your Name] द्वारा अनुरक्षित। केवल अधिकृत उपयोग के लिए।
Server: Apache/Tomcat)proof.jsp अपलोडhtml2image के साथ स्क्रीनशॉट कैप्चरreport.txt में लॉग होती हैं.gitignore, LICENSE, GitHub बैजsetup.shdisclosure.mdbanner.pngयह प्रोजेक्ट सार्वजनिक रूप से साझा करने और जिम्मेदारी से उपयोग करने के लिए डिज़ाइन किया गया है। यदि आप इसे उपयोगी पाते हैं, तो रिपॉजिटरी को स्टार करने और issues या pull requests के माध्यम से योगदान देने पर विचार करें।