Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24813-PoC-Apache-Tomcat-RCE — Эксплойт на Python (proof-of-concept) для CVE-2025-24813 - Неаутентифицированное удаленное выполнение кода (RCE) в Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) через десериализацию вредоносных Java-объектов. Включает безопасный режим обнаружения и поддержку пользовательских полезных нагрузок (payload). | Kitploit
Инструменты/GitHubGitHub/mattb709/cve-2025-24813-poc-apache-tomcat-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubmattb709/cve-2025-24813-poc-apache-tomcat-rce

CVE-2025-24813-PoC-Apache-Tomcat-RCE

Репозиторий
3121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Эксплойт на Python (proof-of-concept) для CVE-2025-24813 - Неаутентифицированное удаленное выполнение кода (RCE) в Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) через десериализацию вредоносных Java-объектов. Включает безопасный режим обнаружения и поддержку пользовательских полезных нагрузок (payload).

Поделиться

Apache Tomcat CVE-2025-24813 Доказательство концепции (PoC)

License Python

Эксплойт доказательства концепции для уязвимости десериализации Apache Tomcat (CVE-2025-24813). Этот инструмент демонстрирует, как злоумышленники могут использовать небезопасную десериализацию в управлении сессиями Tomcat.

ПРЕДУПРЕЖДЕНИЕ: Этот инструмент предназначен только для авторизованного тестирования безопасности и образовательных целей. Несанкционированное использование против систем, которые вам не принадлежат, незаконно.

Features

  • Поддерживает как стандартные (безопасные), так и пользовательские полезные нагрузки
  • Поддержка SSL/TLS (с возможностью пропуска проверки)
  • Цветной вывод для лучшей видимости
  • Интерактивный выбор полезной нагрузки
  • Настраиваемые тайм-ауты

Requirements

  • Python 3.x
  • Необходимые пакеты (автоматически устанавливаются через requirements.txt):
    • requests
    • colorama

Installation

root@kitploit:~
git clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt

Usage

Базовое использование:

root@kitploit:~
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080

Расширенные параметры:

root@kitploit:~
python CVE-2025-24813-PoC.py \
  -t 10.0.0.1 \
  -p 8443 \
  --protocol https \
  --no-verify \
  --timeout 15

Command Line Arguments

ArgumentDescriptionRequired
-t, --targetIP-адрес целиДа
-p, --portНомер порта целиДа
--protocolhttp или https (по умолчанию: http)Нет
--no-verifyОтключить проверку SSL-сертификатаНет
--timeoutТайм-аут запроса в секундах (по умолчанию: 10)Нет

Payload Options

  1. Стандартная полезная нагрузка: Безвредный сериализованный объект (безопасен для обнаружения)
  2. Пользовательская полезная нагрузка: Шестнадцатерично-кодированная полезная нагрузка из инструментов, таких как ysoserial

Example Output

root@kitploit:~
[*] Apache Tomcat CVE-2025-24813 Exploit PoC 
[!] WARNING: For authorized testing only. Unauthorized use is illegal.

[*] Targeting http://192.168.1.100:8080

[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.

[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!

Related Tools

Для массового сканирования уязвимых систем:
🔍 CVE-2025-24813-Scanner - Инструмент массового обнаружения уязвимых хостов Tomcat

Mitigation

Если вы затронуты этой уязвимостью:

  1. Обновитесь до последней исправленной версии Apache Tomcat
  2. Рассмотрите использование фильтра сериализации

Legal Disclaimer

Это программное обеспечение предоставляется по лицензии MIT. Автор не несет ответственности за любое неправильное использование этого инструмента. Всегда получайте надлежащее разрешение перед тестированием систем.

License

Лицензия MIT - Подробности в файле LICENSE.

Скачать инструмент