Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2025-24813-poc — CVE-2025-24813 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉयट, जो Apache Tomcat में एक Java डिसीरियलाइज़ेशन भेद्यता है। दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड उत्पन्न करता है और रिमोट कोड निष्पादन को ट्रिगर करने के लिए उन्हें सत्र फ़ाइलों के रूप में अपलोड करता है। | Kitploit
उपकरण/GitHubGitHub/yaleman/cve-2025-24813-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंटArchived
GitHubyaleman/cve-2025-24813-poc

cve-2025-24813-poc

CVE-2025-24813 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉयट, जो Apache Tomcat में एक Java डिसीरियलाइज़ेशन भेद्यता है। दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड उत्पन्न करता है और रिमोट कोड निष्पादन को ट्रिगर करने के लिए उन्हें सत्र फ़ाइलों के रूप में अपलोड करता है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-24813 Apache Tomcat RCE शोषण PoC

यह रिपॉजिटरी CVE-2025-24813 के लिए एक प्रमाण-अवधारणा शोषण है, जो Apache Tomcat में एक जावा डिसीरियलाइज़ेशन कमजोरी है।

पर आधारित absholi7ly/POC-CVE-2025-24813/।

आवश्यक शर्तें

  • Docker

सेटअप

  1. निर्भरताएँ स्थापित करें:

    root@kitploit:~
    uv venv
    source .venv/bin/activate
    uv sync
    
  2. ysoserial डाउनलोड करें:

    root@kitploit:~
    ./download.sh
    

उपयोग

Docker का उपयोग करना (अनुशंसित)

एक कंटेनर में शोषण बनाएँ और चलाएँ:

root@kitploit:~
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>

सीधा निष्पादन

शोषण को सीधे चलाएँ:

root@kitploit:~
python main.py <target_url> [options]

विकल्प

  • --command: निष्पादित करने का आदेश (डिफ़ॉल्ट: calc.exe)
  • --ysoserial: ysoserial.jar का पथ (डिफ़ॉल्ट: ./ysoserial-all.jar)
  • --gadget: ysoserial गैजेट श्रृंखला (डिफ़ॉल्ट: CommonsCollections6)
  • --payload_type: पेलोड प्रकार - ysoserial या java (डिफ़ॉल्ट: ysoserial)
  • --no-ssl-verify: SSL सत्यापन अक्षम करें

उदाहरण

root@kitploit:~
# Basic usage
python main.py http://target:8080

# Custom command
python main.py http://target:8080 --command "whoami"

# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java

यह कैसे काम करता है

  1. जाँचता है कि लक्ष्य सर्वलेट PUT अनुरोधों के माध्यम से लिखने योग्य है या नहीं
  2. एक दुर्भावनापूर्ण क्रमबद्ध जावा पेलोड उत्पन्न करता है
  3. पेलोड को एक सत्र फ़ाइल के रूप में अपलोड करता है
  4. सत्र तक पहुँच कर डिसीरियलाइज़ेशन ट्रिगर करता है

अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। उन प्रणालियों के विरुद्ध उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।

संदर्भ

  • https://scrapco.de/blog/analysis-of-cve-2025-24813-apache-tomcat-path-equivalence-rce.html
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24813
  • https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-14-Testing-CVE-2025-24813.md
टूल डाउनलोड करें