Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24813-PoC-Apache-Tomcat-RCE — 一个针对CVE-2025-24813的Python概念验证漏洞利用程序 - 通过恶意Java对象反序列化实现Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2)的未经身份验证的远程代码执行。包含安全检测模式和自定义载荷支持。 | Kitploit
工具/GitHubGitHub/mattb709/cve-2025-24813-poc-apache-tomcat-rce
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubmattb709/cve-2025-24813-poc-apache-tomcat-rce

CVE-2025-24813-PoC-Apache-Tomcat-RCE

一个针对CVE-2025-24813的Python概念验证漏洞利用程序 - 通过恶意Java对象反序列化实现Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2)的未经身份验证的远程代码执行。包含安全检测模式和自定义载荷支持。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
3121年前尚未审核
分享

Apache Tomcat CVE-2025-24813 概念验证利用 (PoC)

License Python

针对 Apache Tomcat 反序列化漏洞 (CVE-2025-24813) 的概念验证利用代码。该工具演示了攻击者如何利用 Tomcat 会话管理中的不安全反序列化。

警告:本工具仅用于授权的安全测试和教育目的。在未获得授权的情况下对不属于自己的系统使用本工具是违法的。

功能特性

  • 支持默认(安全)载荷和自定义载荷
  • 支持 SSL/TLS(可选跳过证书验证)
  • 彩色输出,提高可读性
  • 交互式载荷选择
  • 可配置超时时间

环境要求

  • Python 3.x
  • 所需包(通过 requirements.txt 自动安装):
    • requests
    • colorama

安装

root@kitploit:~
git clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt

使用方法

基本用法:

root@kitploit:~
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080

高级选项:

root@kitploit:~
python CVE-2025-24813-PoC.py \
  -t 10.0.0.1 \
  -p 8443 \
  --protocol https \
  --no-verify \
  --timeout 15

命令行参数

参数描述必填
-t, --target目标 IP 地址是
-p, --port目标端口号是
--protocolhttp 或 https(默认:http)否
--no-verify禁用 SSL 证书验证否
--timeout请求超时时间(秒,默认:10)否

载荷选项

  1. 默认载荷:无害的序列化对象(安全检测用)
  2. 自定义载荷:来自 ysoserial 等工具的十六进制编码载荷

示例输出

root@kitploit:~
[*] Apache Tomcat CVE-2025-24813 漏洞利用 PoC 
[!] 警告:仅限授权测试。未经授权使用属违法行为。

[*] 目标:http://192.168.1.100:8080

[*] 载荷选项:
1. 使用默认虚拟载荷(安全,用于检测)
2. 输入自定义载荷(十六进制编码,例如来自 ysoserial)
[?] 请输入选项(1 或 2):1
[*] 正在使用默认虚拟载荷。

[*] 正在尝试利用...
[+] 成功:触发反序列化(HTTP 500)。若载荷为恶意,则可能实现 RCE!

相关工具

用于批量扫描脆弱系统:
🔍 CVE-2025-24813-Scanner - 针对脆弱 Tomcat 主机的批量检测工具

缓解措施

如果您受此漏洞影响:

  1. 升级到 Apache Tomcat 的最新修补版本
  2. 考虑使用序列化过滤器

法律免责声明

本软件基于 MIT 许可证提供。作者不对任何滥用此工具的行为负责。测试系统前请务必获得适当授权。

许可证

MIT 许可证 – 详见 LICENSE 文件。

下载工具