
Exploit de prueba de concepto para CVE-2025-24813, que logra ejecución remota de código en Apache Tomcat mediante deserialización de sesión y solicitudes PUT parciales.
Este es un exploit de prueba de concepto (PoC) para CVE-2025-24813, una vulnerabilidad en Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) que permite la ejecución remota de código (RCE) mediante deserialización de sesión.
El exploit abusa de solicitudes PUT parciales y del mecanismo de almacenamiento de sesiones PersistentManager para lograr la ejecución de código.
Apache Tomcat maneja incorrectamente las subidas de archivos incompletas.
Un atacante puede subir un objeto Java serializado manipulado como un archivo .session al directorio work/ enviando una solicitud PUT parcial con un encabezado Content-Range.
Una vez subido, la sesión maliciosa es deserializada automáticamente por Tomcat cuando se recibe una solicitud con una cookie JSESSIONID coincidente, lo que lleva a la ejecución de código arbitrario.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>