
Preuve de concept pour CVE-2025-24813, une RCE non authentifiée dans Apache Tomcat via PUT partiel et désérialisation. Inclut un laboratoire Docker pour les tests.
CVE-2025-24813 est une vulnérabilité de gravité élevée dans Apache Tomcat qui permet l'exécution de code à distance non authentifiée lorsque trois conditions sont réunies :
readonly=false).PersistentManager avec FileStore).Un attaquant peut téléverser un objet Java sérialisé malveillant via une (en utilisant l'en-tête ) dans le répertoire de stockage des sessions. En envoyant ensuite une requête GET avec un cookie forgé, Tomcat désérialise l'objet et exécute des commandes arbitraires (à condition qu'un gadget de désérialisation – par exemple – soit présent dans le classpath).
Content-RangeJSESSIONIDcommons-collections⚠️ Important
Cette vulnérabilité n'est pas présente dans une installation Tomcat par défaut. Elle nécessite des changements de configuration spécifiques (et inhabituels) que l'on ne trouve généralement que dans des environnements de développement ou sur mesure.
Les versions antérieures peuvent également être vulnérables si les mêmes mauvaises configurations existent.
pip (pour la bibliothèque requests)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh