
Exploit proof-of-concept per CVE-2025-24813, che consente l'esecuzione remota di codice su Apache Tomcat tramite deserializzazione di sessione e richieste PUT parziali.
Questo è un exploit proof-of-concept (PoC) per CVE-2025-24813, una vulnerabilità in Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) che consente l'esecuzione di codice remoto (RCE) tramite deserializzazione di sessioni.
L'exploit abusa di richieste PUT parziali e del meccanismo di archiviazione delle sessioni PersistentManager per ottenere l'esecuzione di codice.
Apache Tomcat gestisce erroneamente i caricamenti di file incompleti.
Un attaccante può caricare un oggetto Java serializzato appositamente creato come file .session nella directory work/ inviando una richiesta PUT parziale con un'intestazione Content-Range.
Una volta caricato, la sessione malevola viene automaticamente deserializzata da Tomcat quando viene ricevuta una richiesta con un cookie JSESSIONID corrispondente, portando all'esecuzione di codice arbitrario.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>