Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-Arsenal-Lab — TomcatScanner는 Apache Tomcat 서버에서 CVE-2025-24813 취약점을 탐지하고 악용하도록 설계된 포괄적인 보안 도구입니다. | Kitploit
도구/GitHubGitHub/cchopin/cve-arsenal-lab
Vulnerability ScannersExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubcchopin/cve-arsenal-lab

CVE-Arsenal-Lab

TomcatScanner는 Apache Tomcat 서버에서 CVE-2025-24813 취약점을 탐지하고 악용하도록 설계된 포괄적인 보안 도구입니다.

저장소 보기
41년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

TomcatScanner

CVE-2025-24813용 고급 탐지 및 익스플로잇 도구

TomcatScanner는 Apache Tomcat 서버에서 CVE-2025-24813 취약점을 탐지하고 익스플로잇하기 위해 설계된 종합 보안 도구입니다. 이 취약점은 'file.Name' 매개변수의 경로 동등성(path equivalence) 문제로 인해 원격 코드 실행(RCE)으로 이어질 수 있습니다.

Capture d’écran 2025-04-10 à 22.24.26.png

목차

  • 기능
  • 설치
  • 사용법
    • 기본 스캔
    • 고급 옵션
    • 익스플로잇 모드
  • 예제
  • 워드리스트 만들기
  • 출력 해석
  • CVE-2025-24813 설명
  • 법적 고지
  • 기여
  • 라이선스

기능

  • 종합 탐지: 사용자 정의 워드리스트로 여러 경로에서 취약점을 테스트합니다
  • 멀티스레드 작동: 병렬 처리를 통해 대상을 효율적으로 스캔합니다
  • 세션 조작: 세션 조작 기술을 사용해 고급 익스플로잇을 수행합니다
  • 익스플로잇 모드: 탐지만 하는 것이 아니라 취약점을 능동적으로 익스플로잇하여 존재 여부를 확인할 수 있습니다
  • 상세 보고: 색상으로 구분된 출력으로 포괄적인 스캔 결과를 제공합니다
  • 다중 대상 지원: 단일 대상 또는 목록 파일의 여러 대상을 스캔할 수 있습니다
  • 결과 저장: 취약한 대상을 출력 파일에 저장하여 나중에 처리할 수 있습니다

설치

사전 요구 사항

  • Python 3.6 이상
  • 필요한 Python 패키지

1단계: 리포지토리 클론

root@kitploit:~
git clone https://github.com/yourusername/tomcat-scanner.git
cd tomcat-scanner

2단계: 의존성 설치

root@kitploit:~
pip install -r requirements.txt

requirements.txt 파일에는 다음이 포함되어야 합니다:

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

3단계: 워드리스트 만들기

wordlist.txt라는 파일을 만들고 취약점을 테스트할 경로를 입력하거나, 제공된 샘플 워드리스트를 사용하세요.

사용법

기본 스캔

단일 대상 스캔:

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080

파일에서 여러 대상 스캔:

root@kitploit:~
python tomcat_scanner.py -l targets.txt

고급 옵션

root@kitploit:~
usage: tomcat_scanner.py [-h] [-u URL] [-l LIST] [-w WORDLIST] [-t THREADS]
                        [-o OUTPUT] [--timeout TIMEOUT] [--ssl-verify]
                        [-v] [--exploit] [--command COMMAND]

Scanner for CVE-2025-24813 vulnerability in Apache Tomcat

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     Single target URL (e.g., http://example.com:8080)
  -l LIST, --list LIST  File containing a list of target URLs
  -w WORDLIST, --wordlist WORDLIST
                        Wordlist file containing paths to test (default: wordlist.txt)
  -t THREADS, --threads THREADS
                        Number of parallel threads (default: 10)
  -o OUTPUT, --output OUTPUT
                        Output file for results
  --timeout TIMEOUT     Request timeout in seconds (default: 5)
  --ssl-verify          Verify SSL certificates
  -v, --verbose         Enable verbose mode with HTTP response codes
  --exploit             Attempt to exploit vulnerable targets
  --command COMMAND     Test command for exploit mode (default: echo CVE-2025-24813)

익스플로잇 모드

취약점을 탐지할 뿐만 아니라 익스플로잇하려면:

root@kitploit:~
python tomcat_scanner.py -u http://vulnerable-server.com:8080 --exploit

익스플로잇 중 실행할 사용자 정의 명령을 지정하려면:

root@kitploit:~
python tomcat_scanner.py -u http://vulnerable-server.com:8080 --exploit --command "whoami"

예제

기본 스캔

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080 -w my_wordlist.txt

여러 스레드를 사용한 상세(Verbose) 스캔

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080 -t 20 -v

여러 대상 스캔 및 결과 저장

root@kitploit:~
python tomcat_scanner.py -l target_list.txt -o vulnerable_targets.txt

전체 익스플로잇 스캔

root@kitploit:~
python tomcat_scanner.py -u http://example.com:8080 --exploit --command "id" -v --timeout 10

워드리스트 만들기

TomcatScanner는 테스트할 경로로 구성된 워드리스트가 필요합니다. 워드리스트에는 잠재적으로 취약한 경로를 한 줄에 하나씩 포함해야 합니다.

워드리스트 항목 예시:

root@kitploit:~
/path/uploads/file.name
/webapps/manager/file.name
/tomcat/manager/uploads/file.name
/uploads/../sessions/absholi7ly.session

출력 해석

이 도구는 중요한 정보를 쉽게 식별할 수 있도록 색상으로 구분된 출력을 제공합니다:

  • 초록색: 성공한 요청 및 취약하지 않은 대상
  • 빨간색: 오류 메시지 및 취약한 대상
  • 노란색: 실패한 요청 및 경고
  • 파란색: 정보성 메시지
  • 보라색: 헤더 및 요약 섹션

스캔 요약

각 스캔이 끝나면 도구는 다음 항목이 포함된 요약을 표시합니다:

  1. 총 스캔 시간
  2. 테스트한 경로 수
  3. 성공, 실패 및 오류 요청
  4. HTTP 응답 코드 분포
  5. 탐지된 취약한 URL
  6. 익스플로잇 성공률(익스플로잇 모드인 경우)

CVE-2025-24813 설명

CVE-2025-24813은 Apache Tomcat에 영향을 미치며, 애플리케이션이 'file.Name' 매개변수를 처리하는 방식의 경로 동등성 취약점과 관련이 있습니다. 이 취약점으로 인해 공격자는 다음을 수행할 수 있습니다:

  1. 경로 순회(path traversal)를 사용하여 의도하지 않은 디렉토리에 파일 업로드
  2. 세션 파일을 조작하여 잠재적으로 원격 코드 실행 달성
  3. 의도된 접근 제어 우회

이 취약점은 일반적으로 PUT 요청이 "file.name"을 포함한 경로에 쓰기를 허용하거나, 부분 PUT(partial PUT) 작업을 통해 경로 순회가 가능할 때 나타납니다.

법적 고지

본 도구는 교육 및 윤리적 테스트 목적으로만 제공됩니다.

사전 상호 동의 없이 대상을 공격하기 위해 TomcatScanner를 사용하는 것은 불법입니다. 모든 관련 지방, 주 및 연방 법률을 준수할 책임은 최종 사용자에게 있습니다. 개발자는 어떠한 책임도 지지 않으며, 이 프로그램으로 인해 발생하는 오용이나 피해에 대해 책임을 지지 않습니다.

기여

기여는 언제나 환영합니다! 자유롭게 Pull Request를 제출해 주세요.

기여 절차:

  1. 리포지토리를 포크(Fork)합니다
  2. 기능 브랜치를 생성합니다 (git checkout -b feature/amazing-feature)
  3. 변경 사항을 커밋합니다 (git commit -m 'Add amazing feature')
  4. 브랜치에 푸시합니다 (git push origin feature/amazing-feature)
  5. Pull Request를 엽니다

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE 파일을 참조하세요.

root@kitploit:~
MIT License

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...
도구 다운로드