Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24813-POC — 一个简单易用的 POC,用于 CVE-2025-42813(Apache Tomcat 9.0.99 以下版本)。 | Kitploit
工具/GitHubGitHub/namelesssaint8/cve-2025-24813-poc
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试Payload 开发
GitHubnamelesssaint8/cve-2025-24813-poc

CVE-2025-24813-POC

一个简单易用的 POC,用于 CVE-2025-42813(Apache Tomcat 9.0.99 以下版本)。

查看仓库
141年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-24813 概念验证(独立版)

本仓库包含针对 CVE-2025-24813 的非破坏性独立 PoC,该漏洞存在于 Apache Tomcat 9.0.55 中,允许通过部分 PUT 请求进行远程文件上传。此漏洞利用通过上传并访问一个无害的 JSP 文件来演示代码执行。


📁 目录

  • proof.jsp:用于演示代码执行的无害 JSP 载荷。
  • cve_2025_24813_client_demo.py:用于检测、利用、验证、记录和清理的 Python3 脚本。
  • report.txt:自动生成的测试会话日志。

🧰 环境要求

  • Python 3.7+
  • 可选:html2image 用于截图捕获:
    root@kitploit:~
    pip install html2image
    

🖥️ 使用方法

root@kitploit:~
python3 cve_2025_24813_client_demo.py

程序将提示您输入:

  • 目标 IP 或主机名(例如:192.168.1.100)
  • 目标端口(例如:8080)

🔍 功能特性

  • ✅ 部分 PUT 漏洞检查(CVE-2025-24813)
  • ✅ 可选的截图捕获(通过 html2image)
  • ✅ 利用前提供交互式提示和确认
  • ✅ 彩色终端输出
  • ✅ 记录日志到 report.txt
  • ✅ 24 小时后通过 HTTP DELETE 自动清理

⚠️ 安全与道德

此 PoC 完全无害。它:

  • 无持久化
  • 无 Shell,无命令执行
  • 仅上传并访问一个静态 JSP

仅限在您已获授权测试的系统上使用。


📸 示例输出

root@kitploit:~
[✔] Server appears to support partial PUT!
[✅] Exploit verified: JSP executed successfully.
[URL] http://target:8080/uploads/proof.jsp
[*] Sleeping for 24.0 hours before cleanup...

📦 为 GitHub 打包

  • 本仓库已准备好发布到 GitHub。
  • 添加您选择的许可证(例如 MIT)。
  • 使用以下命令推送:
    root@kitploit:~
    git init
    git add .
    git commit -m "Initial CVE-2025-24813 PoC"
    git remote add origin https://github.com/YOURUSERNAME/cve-2025-24813-poc.git
    git push -u origin main
    

🧼 清理

24 小时后,脚本会自动发送 HTTP DELETE 请求以移除 JSP。您也可以手动删除它。


📄 许可证

MIT 或您自定义的许可证。


✉️ 联系方式

由 [您的姓名] 维护。仅供授权使用。

📛 GitHub 徽章

MIT License Python PoC


🧩 完整功能列表

  • ✅ 用于目标 IP/端口输入的交互式命令行界面
  • ✅ 通过以下方式进行漏洞检测:
    • 部分 PUT 测试
    • 备用响应头分析(Server: Apache/Tomcat)
  • ✅ 利用前需要用户确认
  • ✅ 上传无害的 proof.jsp,无任何副作用
  • ✅ 通过 HTTP GET 进行实时验证
  • ✅ 彩色终端输出(绿色、黄色、红色)
  • ✅ 使用 html2image 捕获截图
  • ✅ 24 小时后通过 HTTP DELETE 自动清理
  • ✅ 所有活动记录到 report.txt
  • ✅ .gitignore、LICENSE、GitHub 徽章
  • ✅ GitHub Pages 及可发布的元数据
  • ✅ 用于可选环境准备的 setup.sh
  • ✅ 用于博客/报告使用的披露模板 disclosure.md
  • ✅ GitHub 横幅图片 banner.png

🧠 说明

本项目旨在公开分享并负责任地使用。如果您觉得它有用,请考虑为仓库点星,并通过 Issue 或拉取请求(Pull Request)进行贡献。

下载工具