
Exploit proof-of-concept per CVE-2025-24813, una RCE non autenticata in Apache Tomcat tramite PUT parziale e deserializzazione. Include laboratorio Docker per test.
CVE-2025-24813 è una vulnerabilità ad alta severità in Apache Tomcat che consente esecuzione remota di codice non autenticata quando sono soddisfatte tre condizioni:
readonly=false).PersistentManager con FileStore).Un attaccante può caricare un oggetto Java serializzato malevolo tramite una richiesta PUT parziale (usando l'header Content-Range) nella directory di archiviazione delle sessioni. Inviando poi una richiesta GET con un cookie JSESSIONID appositamente costruito, Tomcat deserializza l'oggetto ed esegue comandi arbitrari (a condizione che un gadget di deserializzazione – ad esempio commons-collections – sia presente nel classpath).
⚠️ Importante
Questa vulnerabilità non è presente in un'installazione predefinita di Tomcat. Richiede specifiche (e inusuali) modifiche di configurazione che si trovano tipicamente solo in ambienti di sviluppo o personalizzati.
Anche versioni precedenti potrebbero essere vulnerabili se sussistono le stesse misconfigurazioni.
pip (per la libreria requests)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh