Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TomcatScanPro — Tomcat自動化脆弱性スキャン・悪用ツール。バッチでの弱いパスワード検出、バックエンドへのWARパッケージデプロイによるgetshell、CVE-2017-12615 ファイルアップロード、CVE-2020-1938/CNVD-2020-10487 ファイルインクルードをサポート。 | Kitploit
ツール/GitHubGitHub/lizhianyuguangming/tomcatscanpro
脆弱性スキャナーパスワード攻撃ペイロード生成エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHublizhianyuguangming/tomcatscanpro

TomcatScanPro

Tomcat自動化脆弱性スキャン・悪用ツール。バッチでの弱いパスワード検出、バックエンドへのWARパッケージデプロイによるgetshell、CVE-2017-12615 ファイルアップロード、CVE-2020-1938/CNVD-2020-10487 ファイルインクルードをサポート。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
295272ヶ月前Kitploit レビュー済み

TomcatScanPro

root@kitploit:~
  このプロジェクトがお役に立てたと思われたら、ぜひ Star ⭐ をよろしくお願いします!
  皆さまのサポートが、私たちがこのプロジェクトを改善・最適化し続ける原動力です! 😊

概要

このプロジェクトは、Tomcat サービスを対象とした弱パスワード検出ツールです。CVE-2017-12615 脆弱性の複数の悪用手法に対応しているだけでなく、CNVD-2020-10487 脆弱性(Tomcat AJP プロトコルのローカルファイルインクルード脆弱性)の悪用機能も統合しており、ユーザーが脆弱性を効率的に検出・悪用してサーバーの機密情報を取得するのに役立ちます。このツールは複数の URL に対する同時検出にも対応しており、動的スレッドプール機構によりリソース利用率を最適化し、検出効率を向上させます。

機能

1. CVE-2017-12615 脆弱性の検出

  • このツールは3つの悪用手法に対応しています:

    PUT /1.jsp/

    PUT /1.jsp%20

    PUT /1.jsp::$DATA

  • アップロードに成功すると、ツールはアップロードした JSP ファイルへのアクセスと実行を試み、リモートでコードが実行できるかどうかを判断します。

  • 各悪用手法の結果について、成功または失敗のステータスをそれぞれ記録します。

2. CNVD-2020-10487(AJP プロトコルのローカルファイルインクルード脆弱性)

  • このツールは AJP プロトコルを利用してローカルファイルインクルード(LFI)攻撃を行い、デフォルトでは WEB-INF/web.xml ファイルを読み取りますが、ファイルパスと判定条件は設定ファイルで柔軟に調整できます。
  • 対象ファイル内のキーワード(例:"Welcome")によるカスタム判定に対応しており、ファイルの読み取り成功を判定します。
  • ファイルインクルードの成功を検出すると、成功した URL と読み取った機密ファイルのパスを詳細に記録します。

2. 弱パスワード検出

  • ユーザー名とパスワードの組み合わせによる弱パスワードのブルートフォース攻撃に対応しています。
  • ログインに成功すると、ツールは自動的に WebShell ファイルのアップロードを試み、リモート管理とコード実行機能を提供します。
  • ログイン成功および WebShell アップロードの結果は、ログファイルに詳細に記録されます。

3. 管理画面への WAR パッケージデプロイによる getshell

  • 弱パスワードの突破に成功すると、ツールは Tomcat の管理画面を介して WAR パッケージのアップロードを試み、リモートコード実行権限を取得します。
  • デプロイした WAR パッケージはサーバー上で自動的に展開され、JSP Shell ファイルが生成されます。このファイルにアクセスすると Shell 権限を取得できます。
  • 設定ファイルを介して Shell ファイルの内容をカスタマイズできます。

使用方法

  1. URL、ユーザー名、パスワードを含むテキストファイルを用意し、それぞれ urls.txt、user.txt、passwd.txt という名前で保存します。

  2. urls.txt の保存形式:https://127.0.0.1/ または https://127.0.0.1/manager/html スクリプトが自動的に判断して検出します。

  3. config.yaml でファイルパスやその他の設定を行います。

  4. スクリプトを実行すると、success.txt ファイルに脆弱性の悪用に成功した情報が記録されます。

    root@kitploit:~
    python TomcatScanPro.py
    

QQ20240909-091735

環境構築

以下のコマンドで必要なモジュールをインストールします:

root@kitploit:~
pip install -r requirements.txt

注意事項

  • このスクリプトを使用する際は、関連する法律・規制を遵守し、許可のない操作を行わないでください。
  • このスクリプトは教育およびテスト目的のみに提供されており、不適切な使用によって生じたいかなる結果についても責任を負いません。
ツールをダウンロード