Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24813-POC — Простой и удобный в использовании POC для CVE-2025-42813 (Apache Tomcat версий ниже 9.0.99). | Kitploit
Инструменты/GitHubGitHub/namelesssaint8/cve-2025-24813-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubnamelesssaint8/cve-2025-24813-poc

CVE-2025-24813-POC

Простой и удобный в использовании POC для CVE-2025-42813 (Apache Tomcat версий ниже 9.0.99).

Репозиторий
141 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-24813 Proof-of-Concept (автономный)

Этот репозиторий содержит неразрушающий автономный PoC для CVE-2025-24813 — уязвимости в Apache Tomcat 9.0.55, позволяющей удалённую загрузку файлов через частичные PUT-запросы. Эксплойт демонстрирует выполнение кода путём загрузки и доступа к безобидному JSP-файлу.


📁 Содержимое

  • proof.jsp: Безвредная JSP-нагрузка для демонстрации выполнения кода.
  • cve_2025_24813_client_demo.py: Скрипт на Python3 для обнаружения, эксплуатации, проверки, логирования и очистки.
  • report.txt: Автоматически создаваемый журнал сеанса тестирования.

🧰 Требования

  • Python 3.7+
  • Опционально: html2image для захвата скриншотов:
    root@kitploit:~
    pip install html2image
    

🖥️ Использование

root@kitploit:~
python3 cve_2025_24813_client_demo.py

Вам будет предложено указать:

  • IP-адрес или имя хоста цели (например, 192.168.1.100)
  • Порт цели (например, 8080)

🔍 Возможности

  • ✅ Проверка уязвимости частичного PUT (CVE-2025-24813)
  • ✅ Опциональный захват скриншотов (через html2image)
  • ✅ Интерактивные запросы и подтверждение перед эксплуатацией
  • ✅ Цветной вывод в терминале
  • ✅ Логирование в report.txt
  • ✅ Автоматическая очистка через HTTP DELETE через 24 часа

⚠️ Безопасность и этика

Этот PoC полностью безвреден. Он:

  • Не создаёт постоянных артефактов
  • Не использует shell и не выполняет команды
  • Только загружает и открывает статический JSP

Используйте только на системах, на которых вам разрешено проводить тестирование.


📸 Пример вывода

root@kitploit:~
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...

📦 Подготовка для публикации на GitHub

  • Этот репозиторий готов к публикации на GitHub.
  • Добавьте лицензию на ваш выбор (например, MIT).
  • Отправьте с помощью:
    root@kitploit:~
    git init
    git add .
    git commit -m "Initial CVE-2025-24813 PoC"
    git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
    git push -u origin main
    

🧼 Очистка

Через 24 часа скрипт автоматически отправляет HTTP DELETE для удаления JSP. Вы также можете удалить его вручную.


📄 Лицензия

MIT или пользовательская лицензия на ваш выбор.


✉️ Контакты

Поддерживается [Ваше Имя]. Только для авторизованного использования.

📛 Бейджи GitHub

MIT License Python PoC


🧩 Полный список возможностей

  • ✅ Интерактивный CLI для ввода IP-адреса/порта цели
  • ✅ Обнаружение уязвимости через:
    • Тест частичного PUT
    • Запасной анализ заголовков (Server: Apache/Tomcat)
  • ✅ Подтверждение пользователя перед эксплуатацией
  • ✅ Загрузка безвредного proof.jsp без побочных эффектов
  • ✅ Живая проверка через HTTP GET
  • ✅ Цветной вывод в терминале (зелёный, жёлтый, красный)
  • ✅ Захват скриншотов с помощью html2image
  • ✅ Автоочистка через HTTP DELETE через 24 часа
  • ✅ Все действия логируются в report.txt
  • ✅ .gitignore, LICENSE, бейджи GitHub
  • ✅ GitHub Pages + метаданные, готовые к релизу
  • ✅ setup.sh для опциональной подготовки окружения
  • ✅ Шаблон раскрытия disclosure.md для блога/отчёта
  • ✅ Баннер GitHub banner.png

🧠 Примечания

Этот проект предназначен для публичного распространения и ответственного использования. Если вы нашли его полезным, рассмотрите возможность поставить звёздочку репозиторию и внести вклад через issues или pull request.

Скачать инструмент