
Um POC simples e fácil de usar para CVE-2025-42813 (versões do Apache Tomcat anteriores à 9.0.99).
Este repositório contém um PoC independente e não destrutivo para CVE-2025-24813, uma vulnerabilidade no Apache Tomcat 9.0.55 que permite upload remoto de arquivos por meio de requisições PUT parciais. Este exploit demonstra a execução de código ao carregar e acessar um arquivo JSP benigno.
proof.jsp: Payload JSP inofensivo para demonstrar a execução de código.cve_2025_24813_client_demo.py: Script Python3 para detectar, explorar, verificar, registrar e limpar.report.txt: Log gerado automaticamente da sessão de teste.html2image para captura de tela:
pip install html2image
python3 cve_2025_24813_client_demo.py
Serão solicitados:
192.168.1.100)8080)html2image)report.txtEste PoC é completamente inofensivo. Ele:
Use apenas em sistemas nos quais você está autorizado a testar.
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...
git init
git add .
git commit -m "Initial CVE-2025-24813 PoC"
git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
git push -u origin main
Após 24 horas, o script emite automaticamente uma requisição HTTP DELETE para remover o JSP. Você também pode removê-lo manualmente.
MIT ou licença personalizada de sua escolha.
Mantido por [Seu Nome]. Apenas para uso autorizado.
Server: Apache/Tomcat)proof.jsp sem efeitos colateraishtml2imagereport.txt.gitignore, LICENSE, selos do GitHubsetup.sh para preparação opcional do ambientedisclosure.md para uso em blog/relatóriobanner.pngEste projeto foi projetado para ser compartilhado publicamente e usado de forma responsável. Se você o achar útil, considere dar uma estrela no repositório e contribuir por meio de issues ou pull requests.