Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution — Este repositório contém um exploit automatizado desenvolvido para fins educacionais e de pesquisa em cibersegurança, destinado a demonstrar uma potencial vulnerabilidade de execução remota de código (RCE) no Apache Tomcat (CVE-2025-24813). | Kitploit
Ferramentas/GitHubGitHub/makavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebBypass de WAFTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHub
makavellik/poc-cve-2025-24813-apache-tomcat-remote-code-execution

POC-CVE-2025-24813-Apache-Tomcat-Remote-Code-Execution

Este repositório contém um exploit automatizado desenvolvido para fins educacionais e de pesquisa em cibersegurança, destinado a demonstrar uma potencial vulnerabilidade de execução remota de código (RCE) no Apache Tomcat (CVE-2025-24813).

Ver Repositório
39há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Python License MIT Active Stealth Mode Simbiosis


⚠️🚀 CVE-2025-24813 — Suíte de Exploração RCE Apache Tomcat

⚡ Versão: 1.0 🛡️ CVE ID: CVE-2025-24813 (Apache Tomcat RCE) 🧬 Payloads: ysoserial / Java 🌐 Modo: Interativo + Stealth 🔬 Uso: Ético, Investigativo, Educativo


🌌 Visão Geral

Esta ferramenta foi projetada como uma suíte de exploração futurista focada em:

  • 🔍 Avaliar o Apache Tomcat contra a CVE-2025-24813
  • 🛠️ Automatizar o processo de prova de conceito (PoC)
  • 🧠 Executar payloads personalizados com evasão avançada
  • 🧬 Adaptar-se às defesas modernas (WAFs, detecção, tráfego simulado)

🧪 Projetada para profissionais de cibersegurança, pesquisadores, pentesters e red teams.


🧠 O que este script faz?

🛸 Funcionalidades Principais

✅ Interface interativa e intuitiva

✅ Payloads dinâmicos (ysoserial ou Java compilado)

✅ Headers camaleônicos anti-WAF

✅ Evasão automática + fragmentação de payloads

✅ Fingerprinting de execução no backend

✅ Logging detalhado por alvo

✅ Banner estilo cyberpunk dinâmico (🔮 glitch animation)

✅ Live feedback no console (com Rich & Colorama)


⚙️ Requisitos

Instale os requisitos necessários com:

pip install -r requirements.txt

Dependências:

requests
colorama
rich
validators

E certifique-se de ter:

  • ☕ Java e javac no PATH
  • 📦 ysoserial.jar se você usar o payload do tipo ysoserial

🧪 Modo de Uso

Execute o script:

python3 POC-Exploit_CVE_2025_24813.py

E complete a configuração:

🧬 Selecione o tipo de payload 💣 Especifique o comando 🌐 Insira a URL do alvo 🔧 Ajuste a evasão e a configuração SSL

🎯 Exemplo Visual:

🔗 [?] Ingresa la URL del objetivo: https://victima.org
💣 [?] Comando a ejecutar: whoami
🧬 [?] Tipo de payload: ysoserial
📂 [?] Ruta a ysoserial.jar: ysoserial.jar
🔧 [?] Gadget: CommonsCollections6
🔐 [?] ¿Verificar SSL? (sí/no): no

🚀 Ejecutando...
🧬 WAF detectado... cambiando estrategia
⚙️ Subida del payload en curso...
💥 Confirmación de ejecución remota
✅ Resultado: 'apache'

🌈 Arquitetura Visual do Script

┌──────────────────────────────┐
│  Modo Interactivo            │
├──────────────────────────────┤
│  Validación de URL           │
│  Detección de sesión         │
│  Detección de WAF            │
│  Generación de payload       │
│  Subida evasiva via PUT      │
│  Verificación de ejecución   │
└──────────────────────────────┘
        ↘ LOGS POR OBJETIVO

🧬 Tipos de Payload

  • ysoserial: Baseado na conhecida ferramenta ysoserial, serializa gadgets vulneráveis para executar comandos.
  • Java Custom: Compila um .java personalizado que executa o comando remoto a partir do servidor.

Gadgets comuns:

  • CommonsCollections6
  • Spring1
  • Jdk7u21

📁 Estrutura do Projeto

POC-Exploit_CVE_2025_24813.py   # Script principal
ysoserial.jar               # Requerido si usas 'ysoserial'
logs/                       # Carpeta de logs individuales por objetivo
payload.ser                 # Payload generado temporalmente
Exploit.java / .class       # Archivos temporales para Java

👨‍⚖️ Uso Responsável e Ético

Esta ferramenta foi criada exclusivamente para fins legais e educativos.

✅ Permitido:

  • Auditorias de segurança com autorização
  • Laboratórios pessoais e ambientes de teste
  • Pesquisa acadêmica

🚫 Proibido:

  • Uso em sistemas de terceiros sem consentimento
  • Atividades ilegais ou não autorizadas
  • Distribuição com fins maliciosos

⚖️ Isenção de responsabilidade

Nem o autor nem os colaboradores se responsabilizam pelo uso indevido. Você é o responsável pela sua conduta.


🧠 Créditos

  • 👤 Autor: [ByMakaveli]
  • 🔬 Pesquisa: Baseada em técnicas modernas de evasão e exploração Java
  • 🧰 Ferramentas utilizadas: ysoserial, Java, Rich, Colorama, requests

🛰️ CVE Referenciado

📄 CVE-2025-24813: Apache Tomcat Remote Code Execution 🔗 Ver detalhes no CVE MITRE


📜 Licença

MIT License

Copyright (c) 2025

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files...

Consulte o arquivo LICENSE para mais informações.


💎 Inspiração Visual

Este README e script são projetados para uma experiência imersiva, visual e elegante, em sintonia com uma nova era de cibersegurança futurista e com propósito.

✨ Não apenas exploits... é uma sinfonia técnica de evasão e controle digital.



🔧 Dependências necessárias

1. Python

  • Versão recomendada: Python 3.8+

  • Bibliotecas Python que você deve instalar:

    pip install requests colorama
    

2. Java

O script usa duas formas de payloads:

  1. Ysoserial → ferramenta Java externa que gera payloads de desserialização.
  2. Compilação própria em Java → quando você seleciona a opção "java" em vez de "ysoserial".

Por isso, você precisa de:

  • Java JDK (não apenas JRE, porque o código é compilado). Verifique com:

    java -version
    javac -version
    

    Se ambos os comandos funcionarem, você está pronto.


3. Ysoserial

  • Baixe o .jar daqui 👉 https://github.com/frohoff/ysoserial

  • Salve-o no mesmo diretório do script ou informe o caminho completo quando solicitado. Exemplo:

    java -jar ysoserial.jar CommonsCollections6 "calc.exe" > test.ser
    

4. Sistema operacional

  • No Windows, o payload padrão (calc.exe) abrirá a calculadora.
  • No Linux/Mac, você pode alterar o comando, por exemplo, para gnome-calculator ou xcalc.

⚙️ Resumo de instalação

  1. Instalar Python 3.8+

  2. Instalar bibliotecas:

    pip install requests colorama etc
    
  3. Instalar Java JDK 8+

    java -version
    javac -version
    
  4. Baixar ysoserial.jar para a pasta do script.


👉 Com tudo isso, você já poderá executar o script em modo laboratório seguro (somente em ambientes controlados, para testes).


🛡️ README — Tutorial seguro passo a passo

Versão: 1.0 Propósito: Este guia explica como preparar um ambiente totalmente seguro para testar o script que você tem, sem afetar sistemas reais. Inclui um servidor de testes (mock), modo seguro (DRY_RUN / SAFE_TEST) e passos claros para executar a ferramenta em laboratório.


⚠️ Aviso legal e ético (LEIA ANTES DE COMEÇAR)

  • Somente execute em ambientes sob seu controle: máquinas virtuais locais, contêineres ou redes isoladas.
  • Não execute isso contra sistemas de terceiros sem autorização expressa por escrito.
  • Este guia não fornece etapas para explorar servidores reais. Ele foi pensado para testes defensivos e educacionais.

🔍 O que este tutorial contém

Baixar ferramenta