
अनुसंधान भंडार जो CVE-2025-24813, Apache Tomcat में एक डिसीरियलाइज़ेशन कमजोरी, के लिए असफल शोषण प्रयासों का दस्तावेजीकरण करता है, परीक्षण की गई पेलोड श्रृंखलाओं और त्रुटि विश्लेषण के साथ।
अनगिनत घंटों के बाद भी मैं कोई वास्तविक PoC तैयार नहीं कर सका।
जबकि अपलोड की गई फ़ाइलों का डिसीरियलाइज़ेशन संभवतः खतरा पैदा कर सकता है, मेरे द्वारा परीक्षित सभी payload-chains विफल रहीं।
Apache Tomcat के संस्करण 9.0.90 और 10.1.15 पर परीक्षण किया गया।
यहां देखने के लिए और कुछ नहीं है!
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed
...