
Proof-of-Concept-Exploit für CVE-2025-24813, der Remote-Code-Ausführung auf Apache Tomcat mittels Session-Deserialisierung und teilweisen PUT-Anfragen ermöglicht.
Dies ist ein Proof-of-Concept-Exploit (PoC) für CVE-2025-24813, eine Schwachstelle in Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17), die Remote-Codeausführung (RCE) über Session-Deserialisierung ermöglicht.
Der Exploit missbraucht partielle PUT-Anfragen und den Session-Speichermechanismus von PersistentManager, um Codeausführung zu erreichen.
Apache Tomcat behandelt unvollständige Datei-Uploads falsch.
Ein Angreifer kann ein manipuliertes serialisiertes Java-Objekt als .session-Datei in das work/-Verzeichnis hochladen, indem er eine partielle PUT-Anfrage mit einem Content-Range-Header sendet.
Nach dem Hochladen wird die schädliche Session automatisch von Tomcat deserialisiert, wenn eine Anfrage mit einem passenden JSESSIONID-Cookie empfangen wird, was zu beliebiger Codeausführung führt.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>