
CVE-2025-24813-POC Uploader de Web Shell JSP
Uma ferramenta Python simples para enviar uma web shell JSP básica para um ou mais alvos via requisições HTTP PUT. ⚠️ Apenas para testes de penetração educacionais e autorizados.
O Apache Tomcat é vulnerável a um problema de Equivalência de Caminho / Path Traversal devido ao tratamento inadequado de sequências ../ em caminhos. CVE ID: CVE-2025-24813
Severidade: Crítica Link de referência: https://github.com/advisories/GHSA-83qj-6fr2-vhqg
🧰 Funcionalidades Envia uma shell JSP básica com capacidade de execução de comandos
Suporta:
Alvo único (-t)
Múltiplos alvos a partir de arquivo (-f)
Headers personalizados e payload incluídos
📦 Requisitos Python 3.x
biblioteca requests
Instale as dependências: pip install requests
🚀 Uso
python jsp_uploader.py -t http://TARGET_URL Ou para múltiplos alvos: python jsp_uploader.py -f targets.txt Exemplo de targets.txt: http://192.168.1.100:8080 http://192.168.1.101:8080 🔍 Como Funciona Este script:
Envia uma requisição HTTP PUT para: http:///uploads/../webapps/ROOT/updates.jsp
Envia um arquivo JSP contendo um formulário simples de execução de comandos.
Se bem-sucedido, a shell deve estar acessível em: http:///updates.jsp
⚠️ Aviso Legal Esta ferramenta é apenas para uso educacional em ambientes controlados como laboratórios ou CTFs. Não a utilize em sistemas reais sem autorização explícita e por escrito. O autor não é responsável por qualquer uso indevido.
📩 Contato / Contribuição Sinta-se à vontade para fazer fork, melhorar ou solicitar funcionalidades. Pull requests são bem-vindos!
Avise-me se quiser uma versão com capturas de tela, exemplos de uso ou badges (como licença, versão do Python, etc.)!