
CVE-2025-31650 PoC
🚨 Apache Tomcat HTTP/2 DoS 漏洞 (CVE-2025-31650) 的概念验证 (PoC)
该脚本通过发送畸形的 priority 标头(通过 HTTP/2)来触发 Apache Tomcat 的内存耗尽条件。
Server 标头检查(检测 Tomcat)--check-only 模式(非入侵式)python3 tomcatkiller.py --target https://example.com:8443 --check-only
python3 tomcatkiller.py --target https://example.com:8443 --exploit --tasks 50 --requests 5000
此 PoC 仅用于教育和授权的安全测试。
请勿在未经明确许可的系统上使用它。
| 参数 | 描述 |
|---|
--target | 目标完整 URL(含协议和端口) |
--check-only | 仅测试服务器是否支持 HTTP/2 及 Tomcat |
--exploit | 执行实际的 DoS 攻击 |
--tasks | 异步任务数量(默认:50) |
--requests | 每任务请求数(默认:5000) |