
CVE-2025-42813(9.0.99 より前の Apache Tomcat バージョン)向けの、シンプルで使いやすい POC。
このリポジトリには、CVE-2025-24813 の非破壊的なスタンドアロン PoC が含まれています。これは Apache Tomcat 9.0.55 の脆弱性で、部分的な PUT リクエストによりリモートからのファイルアップロードを可能にします。このエクスプロイトは、無害な JSP ファイルをアップロードしてアクセスすることで、コード実行を実証します。
proof.jsp: コード実行を実証するための無害な JSP ペイロード。cve_2025_24813_client_demo.py: 検出、エクスプロイト、検証、ログ記録、クリーンアップを行う Python3 スクリプト。report.txt: テストセッションの自動生成ログ。html2image:
pip install html2image
python3 cve_2025_24813_client_demo.py
次の項目を入力するよう求められます:
192.168.1.100)8080)html2image 経由)report.txt へのログ記録この PoC は完全に無害です。以下を行います:
テストを許可されたシステムでのみ使用してください。
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...
git init
git add .
git commit -m "Initial CVE-2025-24813 PoC"
git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
git push -u origin main
24 時間後、スクリプトは HTTP DELETE を自動的に発行して JSP を削除します。手動で削除することもできます。
MIT または任意のカスタムライセンス。
[Your Name] がメンテナンスしています。許可された使用のみを対象としています。
Server: Apache/Tomcat)proof.jsp のアップロードhtml2image によるスクリーンショット取得report.txt に記録.gitignore、LICENSE、GitHub バッジsetup.shdisclosure.mdbanner.pngこのプロジェクトは、公開共有と責任ある使用を目的として設計されています。役に立つと思われた場合は、リポジトリにスターを付け、issue や pull request で貢献することを検討してください。