Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-24813 — Exploit proof-of-concept per CVE-2025-24813, che consente l'esecuzione remota di codice su Apache Tomcat tramite deserializzazione di sessione e richieste PUT parziali. | Kitploit
Strumenti/GitHubGitHub/fatkz/cve-2025-24813
Generazione di PayloadAnalisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubfatkz/cve-2025-24813

CVE-2025-24813

Exploit proof-of-concept per CVE-2025-24813, che consente l'esecuzione remota di codice su Apache Tomcat tramite deserializzazione di sessione e richieste PUT parziali.

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-24813 - Exploit per l'esecuzione di codice remoto in Apache Tomcat

Questo è un exploit proof-of-concept (PoC) per CVE-2025-24813, una vulnerabilità in Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) che consente l'esecuzione di codice remoto (RCE) tramite deserializzazione di sessioni.

L'exploit abusa di richieste PUT parziali e del meccanismo di archiviazione delle sessioni PersistentManager per ottenere l'esecuzione di codice.

Descrizione

Apache Tomcat gestisce erroneamente i caricamenti di file incompleti.
Un attaccante può caricare un oggetto Java serializzato appositamente creato come file .session nella directory work/ inviando una richiesta PUT parziale con un'intestazione Content-Range.

Una volta caricato, la sessione malevola viene automaticamente deserializzata da Tomcat quando viene ricevuta una richiesta con un cookie JSESSIONID corrispondente, portando all'esecuzione di codice arbitrario.

Requisiti

  • Apache Tomcat 9.0.80–9.0.83 o 10.1.0–10.1.17
  • DefaultServlet readonly=false
  • PersistentManager e FileStore configurati
  • ysoserial o uno strumento simile per generare payload

Utilizzo

root@kitploit:~
python3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>
Scarica lo strumento