
Простой и удобный в использовании POC для CVE-2025-42813 (Apache Tomcat версий ниже 9.0.99).
Этот репозиторий содержит неразрушающий автономный PoC для CVE-2025-24813 — уязвимости в Apache Tomcat 9.0.55, позволяющей удалённую загрузку файлов через частичные PUT-запросы. Эксплойт демонстрирует выполнение кода путём загрузки и доступа к безобидному JSP-файлу.
proof.jsp: Безвредная JSP-нагрузка для демонстрации выполнения кода.cve_2025_24813_client_demo.py: Скрипт на Python3 для обнаружения, эксплуатации, проверки, логирования и очистки.report.txt: Автоматически создаваемый журнал сеанса тестирования.html2image для захвата скриншотов:
pip install html2image
python3 cve_2025_24813_client_demo.py
Вам будет предложено указать:
192.168.1.100)8080)html2image)report.txtЭтот PoC полностью безвреден. Он:
Используйте только на системах, на которых вам разрешено проводить тестирование.
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...
git init
git add .
git commit -m "Initial CVE-2025-24813 PoC"
git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
git push -u origin main
Через 24 часа скрипт автоматически отправляет HTTP DELETE для удаления JSP. Вы также можете удалить его вручную.
MIT или пользовательская лицензия на ваш выбор.
Поддерживается [Ваше Имя]. Только для авторизованного использования.
Server: Apache/Tomcat)proof.jsp без побочных эффектовhtml2imagereport.txt.gitignore, LICENSE, бейджи GitHubsetup.sh для опциональной подготовки окруженияdisclosure.md для блога/отчётаbanner.pngЭтот проект предназначен для публичного распространения и ответственного использования. Если вы нашли его полезным, рассмотрите возможность поставить звёздочку репозиторию и внести вклад через issues или pull request.