
إثبات مفهوم لاستغلال CVE-2025-24813، وهو تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه في Apache Tomcat عبر PUT جزئي وإلغاء التسلسل. يتضمن مختبر Docker للاختبار.
CVE-2025-24813 هي ثغرة عالية الخطورة في Apache Tomcat تسمح بـ تنفيذ أكواد عن بُعد بدون مصادقة عند توفر ثلاثة شروط:
readonly=false).PersistentManager مع FileStore).يمكن للمهاجم رفع كائن Java متسلسل خبيث عبر طلب PUT جزئي (باستخدام ترويسة Content-Range) إلى دليل تخزين الجلسات. وبعد ذلك، بإرسال طلب GET يحتوي على كوكي مخصص، يقوم Tomcat بإلغاء تسلسل الكائن وتنفيذ أوامر عشوائية (بشرط توفر أداة إلغاء تسلسل – مثل – في classpath).
JSESSIONIDcommons-collections⚠️ مهم
هذه الثغرة غير موجودة في تثبيت Tomcat الافتراضي. إنها تتطلب تغييرات تكوين محددة (وغير معتادة) توجد عادةً فقط في بيئات التطوير أو البيئات المخصصة.
قد تكون الإصدارات الأقدم عرضة للثغرة أيضًا إذا وُجدت نفس الأخطاء في التكوين.
pip (لمكتبة requests)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh