Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-24733 — 依存関係不要のPython検証ツールで、Apache TomcatのHTTP/0.9 HEAD security-constraintバイパスであるCVE-2026-24733を検出し、JSON出力とCI/CD終了コードを備えています。 | Kitploit
ツール/GitHubGitHub/darabium/cve-2026-24733
防御ツール脆弱性スキャナー脆弱性分析構成監査ウェブセキュリティペネトレーションテストDevSecOps
GitHubdarabium/cve-2026-24733

CVE-2026-24733

依存関係不要のPython検証ツールで、Apache TomcatのHTTP/0.9 HEAD security-constraintバイパスであるCVE-2026-24733を検出し、JSON出力とCI/CD終了コードを備えています。

リポジトリを見る
15時間33分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-24733

CVE-2026-24733とは? Apache Tomcatは、特定のsecurity-constraint設定において、HTTP/0.9形式のHEADリクエストを誤って処理していました。

CVE-2026-24733 防御的検証ツール

CVE-2026-24733(Apache TomcatのHTTP/0.9 HEAD security-constraintバイパス)に対応する、軽量で依存関係のないPythonセキュリティ検証ツールです。

本プロジェクトは以下の用途を想定しています:

  • ブルーチーム
  • SOCアナリスト
  • 脆弱性管理チーム
  • 許可を得たペネトレーションテスター
  • セキュリティ研究者
  • CI/CDセキュリティチェック
  • 内部資産の検証

許可されたテストのみ。 自身が所有する、または明示的にテスト許可を得たシステムのみをスキャンしてください。


CVE-2026-24733とは?

Apache Tomcatは、特定のsecurity-constraint設定において、HTTP/0.9形式のHEADリクエストを誤って処理していました。

該当する条件は、以下のような設定です:

  • リソースへのGETアクセスが制限されている
  • HEADが許可されている
  • サーバーがHTTP/0.9形式のHEADリクエストを受信する

影響を受けるTomcatバージョンでは、これによりsecurity-constraintのバイパスが発生する可能性があります。

これは主に設定依存の動作脆弱性です。したがって、影響を受けるTomcatバージョンを検出しただけでは、自動的に悪用の証拠として扱うべきではありません。


修正バージョン

Apache Tomcatのセキュリティアドバイザリによると:

ブランチ修正バージョン
Tomcat 99.0.113
Tomcat 10.110.1.50
Tomcat 1111.0.15

影響を受けるバージョンは、これらのサポート対象ブランチにおける対応する以前のバージョンです。

修正の判断を行う前に、必ず公式のApacheアドバイザリを参照してください。


要件

Python 3.9以上。

サードパーティのPythonパッケージは不要です。

本検証ツールはPythonの標準ライブラリのみを使用します。


使用方法

基本的なHTTP:

root@kitploit:~
python3 cve_2026_24733.py \
    http://127.0.0.1:8080/protected

HTTPS:

root@kitploit:~
python3 cve_2026_24733.py \
    https://127.0.0.1:8443/protected

自己署名証明書を使用する許可されたラボ環境の場合:

root@kitploit:~
python3 cve_2026_24733.py \
    --insecure \
    https://127.0.0.1:8443/protected

JSON出力 自動化およびSIEM/CIパイプライン向け:

root@kitploit:~
python3 cve_2026_24733.py \
    --json \
    https://127.0.0.1:8443/protected

例:

root@kitploit:~
{
  "cve": "CVE-2026-24733",
  "verdict": "INCONCLUSIVE",
  "confidence": "medium",
  "version": "10.1.49",
  "version_assessment": "affected-range"
}

終了コード コード 意味 0 脆弱ではない / 脆弱性が確認されなかった 1 脆弱である可能性あり 2 判定不能またはスキャナーエラー

これにより、本ツールはCI/CDに適しています:

root@kitploit:~
python3 cve_2026_24733.py \
    --json \
    https://target.example/protected

if [ $? -eq 1 ]; then
    echo "Potential CVE-2026-24733 exposure"
    exit 1
fi

検出方法 本検証ツールは、オペレーターが明示的に指定したパスに対して、2つの限定的なリクエストを実行します:

  1. 通常のHTTP/1.1 GET 通常のアクセス動作を確立するために、従来のリクエストを送信します。

  2. HTTP/0.9形式のHEAD 本検証ツールは、意図的にHTTP/0.9形式のリクエストを送信します:

HEAD /protected

このリクエストには、意図的にHTTPバージョンやHTTP/1.xヘッダーが含まれていません。

2つの観測結果が比較されます。

特に興味深い結果は以下のとおりです:

GET /protected -> 401/403 HTTP/0.9 HEAD -> レスポンスを受信

影響を受けるTomcatバージョンと組み合わせた場合、これは次のように報告されます:

POTENTIALLY VULNERABLE

本ツールが意図的に「potentially(可能性あり)」という言葉を使用しているのは、ネットワークコンポーネント、リバースプロキシ、アプリケーションルーティング、エンドポイント固有のセキュリティポリシーが観測結果に影響を与える可能性があるためです。

誤検知 本検証ツールは意図的に保守的です。

POTENTIALLY_VULNERABLEという結果は、盲目的に悪用の確認済みとして扱うのではなく、調査すべきです。

考えられる原因には以下が含まれます:

リバースプロキシ

WAFの動作

ロードバランサー

異なるバックエンドノード

カスタムサーブレットフィルター

アプリケーションレベルの認可

エンドポイント固有の設定

Tomcatの前段にある非Tomcat HTTPサーバー

高い信頼性で修正するには、Tomcatのバージョンと対応するsecurity-constraintを確認してください。

安全設計 本検証ツールは意図的に以下を行いません:

ターゲットのクロール

ディレクトリの列挙

URLのブルートフォース

認証のバイパス

保護されたアプリケーションデータの抽出

コマンドの実行

ファイルのアップロード

サーバー状態の変更

権限昇格の試行

本問題を別の脆弱性へ連鎖させること

オペレーターがテスト対象のエンドポイントを明示的に指定します。

不要に大きなレスポンスをダウンロードすることを防ぐため、レスポンス収集には上限が設けられています。

推奨される防御的ワークフロー 本ツールが以下を報告した場合:

POTENTIALLY VULNERABLE

実際のTomcatバックエンドバージョンを特定します。

エンドポイントがGET制限 / HEAD許可のsecurity-constraintを使用しているか確認します。

リバースプロキシ/WAFのルーティングを確認します。

Tomcatを適切な修正リリースにアップグレードします。

同じエンドポイントを再テストします。

予期しないHTTP/0.9トラフィックがないかログを確認します。

必要に応じて、修正作業中はリバースプロキシで不正なHTTP/0.9リクエストを一時的にブロックします。

責任ある開示 テストによりこれまで知られていなかったセキュリティ問題が特定された場合:

機密性の高いターゲット情報を公開しないでください。

関連する証拠を保全してください。

影響を受ける組織に通知してください。

ベンダーのセキュリティ報告プロセスに従ってください。

開示スケジュールを責任を持って調整してください。

参考資料 Apache Tomcatセキュリティアドバイザリ:

https://tomcat.apache.org/security-9

https://tomcat.apache.org/security-10

https://tomcat.apache.org/security-11

CVE:

https://www.cve.org/CVERecord?id=CVE-2026-24733

NVD:

https://nvd.nist.gov/vuln/detail/CVE-2026-24733

ライセンス MIT License。

責任を持って、許可を得たシステムに対してのみ使用してください。

ツールをダウンロード