
Exploit de prueba de concepto para CVE-2025-48988 y CVE-2025-48976, que demuestra un ataque de denegación de servicio mediante solicitudes multipart paralelizadas contra endpoints de carga de archivos de Apache Tomcat 10.1.41.
Este proyecto ejecuta un endpoint simple de carga de archivos con Tomcat 10.1.41 y un Jakarta Servlet.
El exploit ejecuta, por defecto, 1000 solicitudes multipart paralelizadas con 1000 partes y 50 encabezados por parte, desde 50 trabajadores.
Construye y ejecuta el contenedor Docker:
docker build -t poc-cve-2025-48988 .
docker run -p 8080:8080 poc-cve-2025-48988
Ejecuta el exploit:
python3 exploit-cve-2025-48988.py
Monitorea el uso de recursos del contenedor:
docker stats
Observarás un aumento significativo en el uso de CPU:

Cambia la imagen docker en el dockerfile de tomcat:10.1.41-jdk17 a tomcat:10.1.42-jdk17
Con su configuración predeterminada, Tomcat ahora responderá con un código de estado 500 y el uso de CPU se mantendrá estable, según la corrección introducida en Tomcat 10.1.42.