Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution — Questo repository contiene un exploit automatizzato sviluppato a scopo educativo e di ricerca in cybersecurity, volto a dimostrare una potenziale vulnerabilità di esecuzione remota di codice (RCE) in Apache Tomcat (CVE-2025-24813). | Kitploit
Strumenti/GitHubGitHub/makavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebBypass WAFPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubmakavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution

POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution

Questo repository contiene un exploit automatizzato sviluppato a scopo educativo e di ricerca in cybersecurity, volto a dimostrare una potenziale vulnerabilità di esecuzione remota di codice (RCE) in Apache Tomcat (CVE-2025-24813).

Vedi Repository
391 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Python License MIT Active Stealth Mode Simbiosis


⚠️🚀 CVE-2025-24813 — Apache Tomcat RCE Suite di Sfruttamento

⚡ Versione: 1.0 🛡️ CVE ID: CVE-2025-24813 (Apache Tomcat RCE) 🧬 Payload: ysoserial / Java 🌐 Modalità: Interattivo + Stealth 🔬 Uso: Etico, Investigativo, Educativo


🌌 Panoramica Generale

Questo strumento è stato progettato come una suite di sfruttamento futuristica incentrata su:

  • 🔍 Valutare Apache Tomcat di fronte alla CVE-2025-24813
  • 🛠️ Automatizzare il processo di proof of concept (PoC)
  • 🧠 Eseguire payload personalizzati con evasione avanzata
  • 🧬 Adattarsi a difese moderne (WAF, rilevamento, traffico simulato)

🧪 Progettata per professionisti della cybersecurity, ricercatori, pentester e red team.


🧠 Cosa fa questo script?

🛸 Funzionalità Principali

✅ Interfaccia interattiva e intuitiva

✅ Payload dinamici (ysoserial o Java compilato)

✅ Header camaleontici anti-WAF

✅ Evasione automatica + frammentazione dei payload

✅ Fingerprinting dell'esecuzione nel backend

✅ Logging dettagliato per obiettivo

✅ Banner stile cyberpunk dinamico (🔮 glitch animation)

✅ Live feedback nella console (con Rich & Colorama)


⚙️ Requisiti

Installa i requisiti necessari con:

pip install -r requirements.txt

Dipendenze:

requests
colorama
rich
validators

E assicurati di avere:

  • ☕ Java e javac nel PATH
  • 📦 ysoserial.jar se usi il payload tipo ysoserial

🧪 Modalità di Utilizzo

Esegui lo script:

python3 POC-Exploit_CVE_2025_24813.py

E completa la configurazione:

🧬 Seleziona il tipo di payload 💣 Specifica il comando 🌐 Inserisci l'URL del target 🔧 Regola l'evasione e la configurazione SSL

🎯 Esempio Visivo:

🔗 [?] Inserisci l'URL del target: https://victima.org
💣 [?] Comando da eseguire: whoami
🧬 [?] Tipo di payload: ysoserial
📂 [?] Percorso per ysoserial.jar: ysoserial.jar
🔧 [?] Gadget: CommonsCollections6
🔐 [?] Verificare SSL? (sì/no): no

🚀 Eseguendo...
🧬 WAF rilevato... cambio di strategia
⚙️ Caricamento del payload in corso...
💥 Conferma di esecuzione remota
✅ Risultato: 'apache'

🌈 Architettura Visiva dello Script

┌──────────────────────────────┐
│  Modalità Interattiva        │
├──────────────────────────────┤
│  Validazione URL             │
│  Rilevamento sessione        │
│  Rilevamento WAF             │
│  Generazione payload         │
│  Caricamento evasivo via PUT │
│  Verifica esecuzione         │
└──────────────────────────────┘
        ↘ LOG PER OBIETTIVO

🧬 Tipi di Payload

  • ysoserial: Basato sul noto strumento ysoserial, serializza gadget vulnerabili per eseguire comandi.
  • Java Personalizzato: Compila un .java personalizzato che esegue il comando remoto dal server.

Gadget comuni:

  • CommonsCollections6
  • Spring1
  • Jdk7u21

📁 Struttura del Progetto

POC-Exploit_CVE_2025_24813.py   # Script principale
ysoserial.jar               # Richiesto se usi 'ysoserial'
logs/                       # Cartella di log individuali per obiettivo
payload.ser                 # Payload generato temporaneamente
Exploit.java / .class       # File temporanei per Java

👨‍⚖️ Uso Responsabile ed Etico

Questo strumento è stato creato esclusivamente per scopi legali ed educativi.

✅ Consentito:

  • Audit di sicurezza con autorizzazione
  • Laboratori personali e ambienti di test
  • Ricerca accademica

🚫 Vietato:

  • Utilizzo su sistemi altrui senza consenso
  • Attività illegali o non autorizzate
  • Distribuzione con scopi malevoli

⚖️ Disclaimer

Né l'autore né i collaboratori sono responsabili per l'uso improprio. Tu sei responsabile della tua condotta.


🧠 Crediti

  • 👤 Autore: [ByMakaveli]
  • 🔬 Ricerca: Basata su tecniche moderne di evasione e sfruttamento Java
  • 🧰 Strumenti utilizzati: ysoserial, Java, Rich, Colorama, requests

🛰️ CVE Riferito

📄 CVE-2025-24813: Apache Tomcat Remote Code Execution 🔗 Vedi dettagli su CVE MITRE


📜 Licenza

MIT License

Copyright (c) 2025

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...

Consulta il file LICENSE per maggiori informazioni.


💎 Ispirazione Visiva

Questo README e script sono progettati per un'esperienza immersiva, visiva ed elegante, in sintonia con una nuova era di cybersicurezza futuristica e con scopo.

✨ Non solo exploit... è una sinfonia tecnica di evasione e controllo digitale.



🔧 Dipendenze necessarie

1. Python

  • Versione consigliata: Python 3.8+

  • Librerie Python da installare:

    pip install requests colorama
    

2. Java

Lo script utilizza due forme di payload:

  1. Ysoserial → strumento Java esterno che genera payload di deserializzazione.
  2. Compilazione propria in Java → quando selezioni l'opzione "java" invece di "ysoserial".

Per questo hai bisogno di:

  • Java JDK (non solo JRE, perché viene compilato del codice). Verifica con:

    java -version
    javac -version
    

    Se entrambi i comandi funzionano, sei pronto.


3. Ysoserial

  • Scarica il .jar da qui 👉 https://github.com/frohoff/ysoserial

  • Salvalo nella stessa directory dello script o indica il percorso completo quando ti viene richiesto. Esempio:

    java -jar ysoserial.jar CommonsCollections6 "calc.exe" > test.ser
    

4. Sistema operativo

  • Su Windows, il payload predefinito (calc.exe) aprirà la calcolatrice.
  • Su Linux/Mac puoi cambiare il comando ad esempio in gnome-calculator o xcalc.

⚙️ Riepilogo dell'installazione

  1. Installare Python 3.8+

  2. Installare librerie:

    pip install requests colorama etc
    
  3. Installare Java JDK 8+

    java -version
    javac -version
    
  4. Scaricare ysoserial.jar nella cartella dello script.


👉 Con tutto ciò potrai eseguire lo script in modalità laboratorio sicuro (solo in ambienti controllati, per test).


🛡️ README — Tutorial sicuro passo dopo passo

Versione: 1.0 Scopo: Questa guida spiega come preparare un ambiente completamente sicuro per testare lo script che hai, senza influenzare sistemi reali. Include un server di test (mock), modalità sicura (DRY_RUN / SAFE_TEST), e passaggi chiari per eseguire lo strumento in laboratorio.


⚠️ Avviso legale ed etico (LEGGERE PRIMA DI INIZIARE)

  • Solo eseguire in ambienti sotto il tuo controllo: macchine virtuali locali, contenitori o reti isolate.
  • Non eseguire questo contro sistemi di terzi senza autorizzazione espressa scritta.
  • Questa guida non fornisce passaggi per sfruttare server reali. È pensata per test difensivi ed educativi.

🔍 Cosa contiene questo tutorial

Scarica lo strumento