
CVE-2025-24813-POC JSP Web Shell Uploader
JSP Web Shell 上传器 一个简单的 Python 工具,用于通过 HTTP PUT 请求将一个基础的 JSP Web Shell 上传到一个或多个目标。 ⚠️ 仅用于教育和授权的渗透测试。
Apache Tomcat 存在路径等价/路径遍历漏洞,原因是未正确处理路径中的 ../ 序列。 CVE ID: CVE-2025-24813
Severity: 严重 Reference link: https://github.com/advisories/GHSA-83qj-6fr2-vhqg
🧰 功能 上传一个具有命令执行能力的基础 JSP Shell
支持:
单个目标 (-t)
从文件读取多个目标 (-f)
包含自定义头部和负载
📦 依赖 Python 3.x
requests 库
安装依赖: pip install requests
🚀 用法
python jsp_uploader.py -t http://TARGET_URL 或用于多个目标: python jsp_uploader.py -f targets.txt targets.txt 示例: http://192.168.1.100:8080 http://192.168.1.101:8080 🔍 工作原理 该脚本:
发送 HTTP PUT 请求到: http:///uploads/../webapps/ROOT/updates.jsp
上传一个包含简单命令执行表单的 JSP 文件。
如果成功,Shell 应在以下地址可访问: http:///updates.jsp
⚠️ 免责声明 此工具仅用于实验室或 CTF 等受控环境中的教育用途。 未经明确的书面授权,请勿在真实系统上使用。 作者不对任何滥用行为负责。
📩 联系方式 / 贡献 欢迎 fork、改进或提出功能需求。 欢迎提交 Pull Request!
如果您想要包含截图、使用示例或徽章(如许可证、Python 版本等)的版本,请告诉我!