
Proof-of-concept Exploit für CVE-2025-24813, eine nicht authentifizierte RCE in Apache Tomcat via partiellem PUT und Deserialisierung. Enthält Docker-Lab zum Testen.
CVE-2025-24813 ist eine Schwachstelle mit hohem Schweregrad in Apache Tomcat, die eine nicht authentifizierte Remote-Code-Ausführung ermöglicht, wenn drei Bedingungen erfüllt sind:
readonly=false).PersistentManager mit FileStore).Ein Angreifer kann ein bösartiges serialisiertes Java-Objekt über eine (unter Verwendung des -Headers) in das Sitzungsspeicherverzeichnis hochladen. Durch das Senden einer GET-Anfrage mit einem manipulierten -Cookie deserialisiert Tomcat das Objekt und führt beliebige Befehle aus (vorausgesetzt, ein Deserialisierungs-Gadget – z. B. – ist im Klassenpfad vorhanden).
Content-RangeJSESSIONIDcommons-collections⚠️ Wichtig
Diese Schwachstelle ist nicht in einer Standard-Tomcat-Installation vorhanden. Sie erfordert spezifische (und ungewöhnliche) Konfigurationsänderungen, die typischerweise nur in Entwicklungs- oder maßgeschneiderten Umgebungen zu finden sind.
Frühere Versionen können ebenfalls anfällig sein, wenn dieselben Fehlkonfigurationen vorliegen.
pip (für die requests-Bibliothek)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh