一个用于安全测试服务器上 CVE 2025-24813 的模板开发大学项目。该项目特意设计为不在服务器上留下任何持久性痕迹,并且不会干扰服务器的正常活动。
该仓库包含一个 yaml 模板,用于使用漏洞扫描器 nuclei 扫描某个服务是否可能受 CVE-2025-24813 影响,同时不会中断服务器或造成任何形式的损害。
CVE-2025-24813 是 Apache Tomcat Web 服务器 9.0.0-9.0.98、10.1.0-10.1.34 和 11.0.0-11.0.2 版本中的一个漏洞。 它要求服务器配置为允许通过 partial PUT 进行写访问,并启用持久会话。
一种可能的攻击方式是通过 partial PUT 利用路径等价性,以意外名称写入文件,从而修改已保存的会话文件,使其包含恶意 Java 代码。随后通过修改后的会话尝试与服务器交互,就会执行插入的 Java 代码。
该模板由三个步骤组成,用于检查服务器是否存在漏洞:
此测试明确 不 检查是否启用了持久会话以及是否可以写入会话文件,因为这可能会干扰服务器的正常业务,从而使该模板进入漏洞利用范畴,而不是纯粹的侦察。