
هذا استغلال لإثبات المفهوم (PoC) يستهدف الثغرة CVE-2025-24813، وهي ثغرة في Apache Tomcat (9.0.80–9.0.83، 10.1.0–10.1.17) تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء تسلسل الجلسة.
يستغل هذا الاستغلال طلبات PUT الجزئية وآلية تخزين الجلسات في PersistentManager لتحقيق تنفيذ التعليمات البرمجية.
يتعامل Apache Tomcat بشكل غير صحيح مع تحميلات الملفات غير المكتملة.
يمكن للمهاجم رفع كائن Java مُسلسل مُصمم خصيصًا كملف .session إلى دليل work/ عن طريق إرسال طلب PUT جزئي يتضمن ترويسة Content-Range.
بمجرد رفع الملف، يقوم Tomcat تلقائيًا بإلغاء تسلسل الجلسة الخبيثة عند استلام طلب يحمل ملف تعريف ارتباط (كوكي) JSESSIONID مطابقًا، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>