Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24813-PoC-Apache-Tomcat-RCE — Un exploit de prueba de concepto en Python para CVE-2025-24813 - RCE no autenticado en Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) mediante deserialización de objetos Java maliciosos. Incluye modo de detección seguro y soporte de payloads personalizados. | Kitploit
Herramientas/GitHubGitHub/mattb709/cve-2025-24813-poc-apache-tomcat-rce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubmattb709/cve-2025-24813-poc-apache-tomcat-rce

CVE-2025-24813-PoC-Apache-Tomcat-RCE

Un exploit de prueba de concepto en Python para CVE-2025-24813 - RCE no autenticado en Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) mediante deserialización de objetos Java maliciosos. Incluye modo de detección seguro y soporte de payloads personalizados.

Ver Repositorio
312hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Apache Tomcat CVE-2025-24813 Prueba de Concepto (PoC)

License Python

Una prueba de concepto de exploit para la vulnerabilidad de deserialización en Apache Tomcat (CVE-2025-24813). Esta herramienta demuestra cómo los atacantes podrían explotar la deserialización insegura en la gestión de sesiones de Tomcat.

ADVERTENCIA: Esta herramienta es solo para pruebas de seguridad autorizadas y fines educativos. El uso no autorizado contra sistemas que no te pertenecen es ilegal.

Características

  • Compatible con cargas útiles predeterminadas (seguras) y personalizadas
  • Soporte SSL/TLS (con omisión opcional de verificación)
  • Salida con códigos de color para mejor visibilidad
  • Selección interactiva de cargas útiles
  • Tiempos de espera configurables

Requisitos

  • Python 3.x
  • Paquetes necesarios (instalados automáticamente mediante requirements.txt):
    • requests
    • colorama

Instalación

root@kitploit:~
git clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt

Uso

Uso básico:

root@kitploit:~
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080

Opciones avanzadas:

root@kitploit:~
python CVE-2025-24813-PoC.py \
  -t 10.0.0.1 \
  -p 8443 \
  --protocol https \
  --no-verify \
  --timeout 15

Argumentos de Línea de Comandos

ArgumentoDescripciónRequerido
-t, --targetDirección IP del objetivoSí
-p, --portNúmero de puerto del objetivoSí
--protocolhttp o https (por defecto: http)No
--no-verifyDeshabilitar la verificación del certificado SSLNo
--timeoutTiempo de espera de la solicitud en segundos (por defecto: 10)No

Opciones de Carga Útil

  1. Carga Útil Predeterminada: Objeto serializado inofensivo (seguro para detección)
  2. Carga Útil Personalizada: Carga útil codificada en hexadecimal de herramientas como ysoserial

Ejemplo de Salida

root@kitploit:~
[*] Apache Tomcat CVE-2025-24813 Exploit PoC 
[!] WARNING: For authorized testing only. Unauthorized use is illegal.

[*] Targeting http://192.168.1.100:8080

[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.

[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!

Herramientas Relacionadas

Para escaneo masivo de sistemas vulnerables:
🔍 CVE-2025-24813-Scanner - Herramienta de detección masiva para hosts Tomcat vulnerables

Mitigación

Si estás afectado por esta vulnerabilidad:

  1. Actualiza a la última versión parcheada de Apache Tomcat
  2. Considera usar un filtro de serialización

Aviso Legal

Este software se proporciona bajo la Licencia MIT. El autor no es responsable del mal uso de esta herramienta. Siempre obtén la autorización adecuada antes de probar sistemas.

Licencia

Licencia MIT: consulta el archivo LICENSE para más detalles.

Descargar herramienta