
CVE 2025-24813 के लिए सर्वर पर सुरक्षित रूप से परीक्षण करने हेतु एक टेम्पलेट विकसित करने की विश्वविद्यालय परियोजना। इसे जानबूझकर इस प्रकार बनाया गया है कि यह सर्वर पर कोई स्थायी निशान न छोड़े और इसकी गतिविधियों में बाधा न डाले।
इस रिपॉज़िटरी में एक yaml-template शामिल है, जो यह स्कैन करने के लिए है कि कोई Service CVE-2025-24813 के प्रति असुरक्षित हो सकती है या नहीं, बिना सर्वर को बाधित किए/किसी भी प्रकार की क्षति पहुँचाए, vulnerability scanner nuclei का उपयोग करते हुए।
CVE-2025-24813, Apache Tomcat webserver में संस्करण 9.0.0-9.0.98, 10.1.0-10.1.34 और 11.0.0-11.0.2 तक की एक vulnerability है। इसके लिए आवश्यक है कि Server को partial PUT के माध्यम से Write-Access की अनुमति देने के लिए कॉन्फ़िगर किया गया हो और persistent sessions सक्षम हों।
एक संभावित Attack, path equivalence का उपयोग करते हुए partial PUT के माध्यम से एक अप्रत्याशित नाम वाली फ़ाइल में लिखकर कार्य करता है, जिससे एक सहेजी गई Session फ़ाइल को संशोधित करके उसमें दुर्भावनापूर्ण Java-Code डाला जा सके। संशोधित session के माध्यम से सर्वर के साथ इंटरैक्ट करने का प्रयास करने पर, डाला गया Java-code निष्पादित हो जाता है।
यह template तीन चरणों से मिलकर बना है, जिनका उपयोग यह जाँचने के लिए किया जाता है कि Server असुरक्षित है या नहीं:
यह परीक्षण विशेष रूप से यह नहीं जाँचता कि persistent sessions सक्षम हैं या नहीं और session-files में लिखा जा सकता है या नहीं, क्योंकि इससे नियमित server business बाधित हो सकता है, और इस प्रकार यह template विशुद्ध रूप से reconnaissance होने के बजाय Exploit की श्रेणी में चला जाएगा।