Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
tomcat-line-check — CVE-2026-24880: действительно ли рекомендации Apache по обновлению применимы к вашему Tomcat? Определяет исправление по наличию класса, а не по сравнению версий. Охватывает ветки 7.0/8.0/8.5/9.0/10.0/10.1/11.0. | Kitploit
Инструменты/GitHubGitHub/xiaoqimikko/tomcat-line-check
Сканеры уязвимостейАудит конфигурацииВеб-безопасностьБезопасность Цепочки Поставок
GitHubxiaoqimikko/tomcat-line-check

tomcat-line-check

CVE-2026-24880: действительно ли рекомендации Apache по обновлению применимы к вашему Tomcat? Определяет исправление по наличию класса, а не по сравнению версий. Охватывает ветки 7.0/8.0/8.5/9.0/10.0/10.1/11.0.

Репозиторий
17 ч 56 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

tomcat-line-check

CVE-2026-24880 · GHSA-563x-q5rq-57qp — фраза Apache upgrade to version 11.0.20, 10.1.52 or 9.0.116 применима к вам?

Для большинства — нет, и существует четыре разных способа, которыми она не применима. Этот инструмент сканирует ваши артефакты и сообщает, какой из них ваш.

root@kitploit:~
java -jar tomcat-line-check.jar /path/to/tomcat        # распакованный Tomcat
java -jar tomcat-line-check.jar app.war                # war
java -jar tomcat-line-check.jar app.jar                # Spring Boot fat jar
java -jar tomcat-line-check.jar --table                # только таблица решений по семи линиям
java -jar tomcat-line-check.jar --utf8 ...             # если в консоли Windows иероглифы

Критерий всего один, вы можете воспроизвести его сами

root@kitploit:~
unzip -l tomcat-coyote-<ver>.jar | grep ChunkExtension

Есть org/apache/tomcat/util/http/parser/ChunkExtension.class = исправление присутствует; нет = исправление отсутствует.

🔴 Этот инструмент не сравнивает номера версий, чтобы определить, исправлено ли — потому что сами номера версий и есть источник ошибки в этом CVE. Таблица решений генерируется tools/gen_table.py из первоисточников; если семь групп утверждений не проходят, таблица не выдаётся.

Результаты измерений по семи линиям

ЛинияФинальная версияEOLИсправление естьВыход
7.07.0.1092021-03-31нет❌ 7.0.110 = 404
8.08.0.532018-06-30нет❌ 8.0.54 = 404
8.58.5.1002024-03-31нет❌ 8.5.101 = 404
10.010.0.272022-10-31нет❌ 10.0.28 = 404
9.09.0.1212027-03-319.0.115 нет✅ 9.0.116
10.110.1.59не EOL10.1.52 нет✅ 10.1.53
11.011.0.25не EOL11.0.18 нет✅ 11.0.20

Четыре случая, когда «официальная фраза к вам не применима»

① Вы на линии 8.5 / 7.0 / 8.0 — ни одна из трёх указанных версий не относится к вашей линии, а ваша линия уже прекратила выпуск (8.5.101 / 7.0.110 / 8.0.54 — все 404 на Maven Central). 8.0 — особый случай: официально она помечена как unknown, даже вопрос «затронуты ли вы» остаётся без ответа.

② Вы на линии 10.1 — официально вам велено обновиться до 10.1.52, а в самом 10.1.52 исправления нет. В предыдущем абзаце того же уведомления 10.1.0-M1 through 10.1.52 указаны как затронутые. Собственный security-10.html Apache относит этот CVE к разделу 10.1.53; в compare 10.1.52...10.1.53 действительно содержится исправляющий commit f07df938. → Обновление по этой фразе равносильно отсутствию обновления.

③ Вы на линии 10.0 — в официальном уведомлении 10.0. встречается 0 раз. Её нет ни в списке затронутых, ни в двух unknown; оба диапазона GitHub advisory (>= 7.0.0, < 9.0.116 и >= 10.1.0-M1, < 10.1.52) её тоже не покрывают. А члены ChunkedInputFilter в 10.0.27 дословно совпадают с 7.0.109 / 8.5.100, 10.0.28 — 404. → Ни один источник не ответил, затронута ли 10.0.

④ Вы используете Dependabot / OSV — GitHub advisory сжимает 7.0/8.5/9.0 в один диапазон, first_patched_version = 9.0.116, и машина велит пользователям 8.5 обновиться до 9.0.116. Это другая мажорная линия, а не патч.

Границы утверждений (этот инструмент их не переступает, и вам не стоит)

  • «Отсутствует код исправления» — факт об артефакте; «вы затронуты» — другое дело, требующее подтверждения от вышестоящих — а линию 10.0 как раз никто не подтверждал. Формулировки этого инструмента всегда относятся к первому.
  • Для request smuggling нужен фронтенд-прокси и расхождение в интерпретации на обоих концах, чтобы говорить об уязвимости. На голом Tomcat истории об атаке не расскажешь.
  • Оригинальное уведомление Apache оценивает это как low(GitHub advisory — high / CVSS 7.5). Оба числа приведены здесь, без выбора более выгодного для себя.

Первоисточники

  • Оригинальное уведомление Apache (oss-security, Mark Thomas, 2026-04-09): http://www.openwall.com/lists/oss-security/2026/04/09/20
  • GitHub advisory:https://github.com/advisories/GHSA-563x-q5rq-57qp
  • Исправляющие commit:1b586d6(9.0)· f07df938(10.1)· fde1a82(11.0)
  • Линии версий и EOL:https://endoflife.date/tomcat

Перегенерация таблицы решений

root@kitploit:~
python tools/gen_table.py --dry     # только утверждения, без записи файла
python tools/gen_table.py           # запись LineTable.java только после прохождения всех утверждений

Утверждения охватывают: позитивные (9.0.116 / 10.1.53 / 11.0.20 должны содержать класс исправления), негативные (9.0.115 / 10.1.52 не должны), ключевое утверждение (в официальной рекомендации указан именно 10.1.52), линии EOL, отсутствие выхода (следующая версия после финальной должна быть 404), сторожевой тест (несуществующая версия должна быть 404, доказывая, что сам критерий 404 не сломан), отсутствие 10.0.

Сборка

root@kitploit:~
mvn package      # требуется JDK 17; ноль зависимостей во время выполнения

Лицензия

Apache-2.0

Скачать инструмент