Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-24733 — Независимый от зависимостей Python-верификатор, обнаруживающий CVE-2026-24733 — обход security-constraint в Apache Tomcat через HTTP/0.9 HEAD, с выводом в JSON и кодами выхода для CI/CD. | Kitploit
Инструменты/GitHubGitHub/darabium/cve-2026-24733
Оборонительные ИнструментыСканеры уязвимостейАнализ уязвимостейАудит конфигурацииВеб-безопасностьТестирование на ПроникновениеDevSecOps
GitHubdarabium/cve-2026-24733

CVE-2026-24733

Независимый от зависимостей Python-верификатор, обнаруживающий CVE-2026-24733 — обход security-constraint в Apache Tomcat через HTTP/0.9 HEAD, с выводом в JSON и кодами выхода для CI/CD.

Репозиторий
15 ч 33 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-24733

Что такое CVE-2026-24733? Apache Tomcat некорректно обрабатывал HEAD-запрос в стиле HTTP/0.9 при определённых конфигурациях security-constraint.

CVE-2026-24733 Defensive Verifier

Лёгкий, не требующий зависимостей верификатор безопасности на Python для CVE-2026-24733 — обхода security-constraint в Apache Tomcat через HEAD-запрос в стиле HTTP/0.9.

Проект предназначен для:

  • Blue teams
  • SOC-аналитиков
  • Команд управления уязвимостями
  • Пентестеров с авторизацией
  • Исследователей безопасности
  • Проверок безопасности в CI/CD
  • Валидации внутренних активов

Только авторизованное тестирование. Сканируйте только те системы, которыми вы владеете или на тестирование которых у вас есть явное разрешение.


Что такое CVE-2026-24733?

Apache Tomcat некорректно обрабатывал HEAD-запрос в стиле HTTP/0.9 при определённых конфигурациях security-constraint.

Соответствующее условие — это конфигурация, в которой:

  • доступ GET к ресурсу ограничен
  • HEAD разрешён
  • сервер получает HEAD-запрос в стиле HTTP/0.9

В уязвимых версиях Tomcat это могло приводить к обходу security-constraint.

Это в первую очередь поведенческая уязвимость, зависящая от конфигурации. Поэтому обнаружение только уязвимой версии Tomcat не должно автоматически считаться доказательством эксплуатации.


Исправленные версии

Согласно рекомендациям по безопасности Apache Tomcat:

ВеткаИсправленная версия
Tomcat 99.0.113
Tomcat 10.110.1.50
Tomcat 1111.0.15

Уязвимыми являются соответствующие более ранние версии в этих поддерживаемых ветках.

Перед принятием решений об устранении всегда консультируйтесь с официальным рекомендацией Apache.


Требования

Python 3.9+.

Сторонние Python-пакеты не требуются.

Верификатор использует только стандартную библиотеку Python.


Использование

Базовый HTTP:

root@kitploit:~
python3 cve_2026_24733.py \
    http://127.0.0.1:8080/protected

HTTPS:

root@kitploit:~
python3 cve_2026_24733.py \
    https://127.0.0.1:8443/protected

Для авторизованной лаборатории с самоподписанным сертификатом:

root@kitploit:~
python3 cve_2026_24733.py \
    --insecure \
    https://127.0.0.1:8443/protected

Вывод JSON Для автоматизации и конвейеров SIEM/CI:

root@kitploit:~
python3 cve_2026_24733.py \
    --json \
    https://127.0.0.1:8443/protected

Пример:

root@kitploit:~
{
  "cve": "CVE-2026-24733",
  "verdict": "INCONCLUSIVE",
  "confidence": "medium",
  "version": "10.1.49",
  "version_assessment": "affected-range"
}

Коды выхода Код Значение 0 Не уязвим / уязвимость не подтверждена 1 Потенциально уязвим 2 Неопределённый результат или ошибка сканера

Это делает инструмент пригодным для CI/CD:

root@kitploit:~
python3 cve_2026_24733.py \
    --json \
    https://target.example/protected

if [ $? -eq 1 ]; then
    echo "Potential CVE-2026-24733 exposure"
    exit 1
fi

Методология обнаружения Верификатор выполняет два ограниченных запроса к явно указанному оператором пути:

  1. Обычный HTTP/1.1 GET Отправляется обычный запрос для установления нормального поведения доступа.

  2. HEAD в стиле HTTP/0.9 Верификатор отправляет намеренно HTTP/0.9-подобный запрос:

HEAD /protected

Запрос намеренно не содержит версии HTTP или заголовков HTTP/1.x.

Два наблюдения сравниваются.

Особенно интересный результат:

GET /protected -> 401/403 HTTP/0.9 HEAD -> ответ получен

В сочетании с уязвимой версией Tomcat это сообщается как:

POTENTIALLY VULNERABLE

Инструмент намеренно использует слово potentially, поскольку сетевые компоненты, обратные прокси, маршрутизация приложений и политики безопасности на уровне отдельных эндпоинтов могут влиять на наблюдение.

Ложные срабатывания Этот верификатор намеренно консервативен.

Результат POTENTIALLY_VULNERABLE следует исследовать, а не слепо считать подтверждённой эксплуатацией.

Возможные причины включают:

Обратные прокси

Поведение WAF

Балансировщики нагрузки

Разные бэкенд-узлы

Пользовательские сервлет-фильтры

Авторизация на уровне приложения

Конфигурация на уровне эндпоинта

HTTP-серверы, отличные от Tomcat, перед Tomcat

Для устранения с высокой уверенностью проверьте версию Tomcat и соответствующие security-constraints.

Безопасность по дизайну Верификатор намеренно не выполняет:

сканирование целевой системы

перечисление каталогов

брутфорс URL

обход аутентификации

извлечение защищённых данных приложения

выполнение команд

загрузку файлов

изменение состояния сервера

попытки повышения привилегий

превращение проблемы в другую уязвимость

Оператор явно указывает тестируемый эндпоинт.

Сбор ответов ограничен, чтобы предотвратить излишнюю загрузку больших ответов.

Рекомендуемый защитный рабочий процесс Если инструмент сообщает:

POTENTIALLY VULNERABLE

Определите фактическую версию бэкенда Tomcat.

Проверьте, использует ли эндпоинт security-constraint с ограничением GET / разрешением HEAD.

Проверьте маршрутизацию обратного прокси/WAF.

Обновите Tomcat до соответствующей исправленной версии.

Повторно протестируйте тот же эндпоинт.

Проверьте логи на неожиданный трафик HTTP/0.9.

При необходимости временно заблокируйте некорректные HTTP/0.9-запросы на обратном прокси, пока выполняется устранение.

Ответственное раскрытие Если тестирование выявило ранее неизвестную проблему безопасности:

Не раскрывайте публично конфиденциальную информацию о цели.

Сохраните соответствующие доказательства.

Уведомите затронутую организацию.

Следуйте процессу сообщения о безопасности вендора.

Ответственно согласовывайте сроки раскрытия.

Ссылки Рекомендации по безопасности Apache Tomcat:

https://tomcat.apache.org/security-9

https://tomcat.apache.org/security-10

https://tomcat.apache.org/security-11

CVE:

https://www.cve.org/CVERecord?id=CVE-2026-24733

NVD:

https://nvd.nist.gov/vuln/detail/CVE-2026-24733

Лицензия MIT License.

Используйте ответственно и только против систем, на которые у вас есть авторизация.

Скачать инструмент