
Repositorio de investigación que documenta intentos de explotación fallidos para CVE-2025-24813, una vulnerabilidad de deserialización en Apache Tomcat, con cadenas de payload probadas y análisis de errores.
Después de incontables horas no pude encontrar ningún PoC real.
Si bien la deserialización de archivos subidos podría representar una amenaza, todas las cadenas de payload que probé fallaron.
Probado en las versiones 9.0.90 y 10.1.15 de Apache Tomcat
¡No hay nada más que ver aquí!
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed
...