
一个验证对CVE-2024-21733
127.0.0.1:8080https://archive.apache.org/dist/tomcat/
或者使用 docker 环境:tomcat:9.0.43
docker-compose up -d
构造 vulnerable.jsp (ROOT/vulnerable.jsp) 并上传至 ROOT
运行脚本

victim.py 模拟正常用户的 POST 请求,响应输出 ID 数据

[*] Press Enter to close socket connection... 时运行 attacker.py 进行漏洞利用。如果成功,则会在返回数据中出现 Invalid character found in method name 以及部分 ID 数据

victim.py 的命令行输入回车结束连接