
Exploit de prueba de concepto para CVE-2025-24813, un RCE no autenticado en Apache Tomcat a través de PUT parcial y deserialización. Incluye laboratorio Docker para pruebas.
CVE-2025-24813 es una vulnerabilidad de alta gravedad en Apache Tomcat que permite ejecución remota de código no autenticada cuando se cumplen tres condiciones:
readonly=false).PersistentManager con FileStore).Un atacante puede subir un objeto serializado malicioso de Java mediante una (usando la cabecera ) al directorio de almacenamiento de sesiones. Al enviar luego una solicitud GET con una cookie manipulada, Tomcat deserializa el objeto y ejecuta comandos arbitrarios (siempre que un gadget de deserialización – p. ej., – esté presente en el classpath).
Content-RangeJSESSIONIDcommons-collections⚠️ Importante
Esta vulnerabilidad no está presente en una instalación predeterminada de Tomcat. Requiere cambios de configuración específicos (y poco habituales) que normalmente solo se encuentran en entornos de desarrollo o personalizados.
Las versiones anteriores también pueden ser vulnerables si existen las mismas configuraciones incorrectas.
pip (para la librería requests)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh