
Forschungs-Repository, das fehlgeschlagene Ausnutzungsversuche für CVE-2025-24813, eine Deserialisierungsschwachstelle in Apache Tomcat, mit getesteten Payload-Ketten und Fehleranalyse dokumentiert.
Nach unzähligen Stunden war ich nicht in der Lage, einen echten PoC zu entwickeln.
Obwohl die Deserialisierung hochgeladener Dateien eine Bedrohung darstellen könnte, schlugen alle von mir getesteten Payload-Ketten fehl.
Getestet mit den Versionen 9.0.90 und 10.1.15 von Apache Tomcat
Hier gibt es nichts weiter zu sehen!
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed