Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24813 — Exploit de prueba de concepto para CVE-2025-24813, que logra ejecución remota de código en Apache Tomcat mediante deserialización de sesión y solicitudes PUT parciales. | Kitploit
Herramientas/GitHubGitHub/fatkz/cve-2025-24813
Generación de PayloadsAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso Remoto
GitHubfatkz/cve-2025-24813

CVE-2025-24813

Exploit de prueba de concepto para CVE-2025-24813, que logra ejecución remota de código en Apache Tomcat mediante deserialización de sesión y solicitudes PUT parciales.

1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2025-24813 - Exploit de Ejecución Remota de Código en Apache Tomcat

Este es un exploit de prueba de concepto (PoC) para CVE-2025-24813, una vulnerabilidad en Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) que permite la ejecución remota de código (RCE) mediante deserialización de sesión.

El exploit abusa de solicitudes PUT parciales y del mecanismo de almacenamiento de sesiones PersistentManager para lograr la ejecución de código.

Descripción

Apache Tomcat maneja incorrectamente las subidas de archivos incompletas.
Un atacante puede subir un objeto Java serializado manipulado como un archivo .session al directorio work/ enviando una solicitud PUT parcial con un encabezado Content-Range.

Una vez subido, la sesión maliciosa es deserializada automáticamente por Tomcat cuando se recibe una solicitud con una cookie JSESSIONID coincidente, lo que lleva a la ejecución de código arbitrario.

Requisitos

  • Apache Tomcat 9.0.80–9.0.83 o 10.1.0–10.1.17
  • DefaultServlet readonly=false
  • PersistentManager y FileStore configurados
  • ysoserial o una herramienta similar para generar payloads

Uso

root@kitploit:~
python3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>
Descargar herramienta