
Exploit de preuve de concept pour CVE-2025-24813, permettant l'exécution de code à distance sur Apache Tomcat via la désérialisation de session et les requêtes PUT partielles.
Ceci est un exploit de preuve de concept (PoC) pour CVE-2025-24813, une vulnérabilité dans Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) qui permet l'exécution de code à distance (RCE) via la désérialisation de session.
L'exploit abuse des requêtes PUT partielles et du mécanisme de stockage de session PersistentManager pour parvenir à une exécution de code.
Apache Tomcat gère incorrectement les téléchargements de fichiers incomplets.
Un attaquant peut télécharger un objet Java sérialisé modifié en tant que fichier .session dans le répertoire work/ en envoyant une requête PUT partielle avec un en-tête Content-Range.
Une fois téléchargé, la session malveillante est automatiquement désérialisée par Tomcat lorsqu'une requête avec un cookie JSESSIONID correspondant est reçue, conduisant à une exécution de code arbitraire.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>