
# Dépôt de recherche documentant les tentatives d'exploitation échouées pour CVE-2025-24813, une vulnérabilité de désérialisation dans Apache Tomcat, avec des chaînes de payload testées et une analyse des erreurs.
Après d'innombrables heures, je n'ai pas réussi à concevoir un véritable PoC.
Bien que la désérialisation de fichiers téléversés puisse représenter une menace, toutes les chaînes de payload que j'ai testées ont échoué.
Testé sur les versions 9.0.90 et 10.1.15 d'Apache Tomcat
Rien d'autre à voir ici !
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed