
これはCVE-2025-24813の概念実証(PoC)エクスプロイトです。Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) の脆弱性で、セッションのデシリアライゼーションを介したリモートコード実行(RCE)を可能にします。
このエクスプロイトは、部分的なPUTリクエストとPersistentManagerセッションストレージメカニズムを悪用してコード実行を達成します。
Apache Tomcatは不完全なファイルアップロードを誤って処理します。
攻撃者は Content-Range ヘッダーを持つ部分的なPUTリクエストを送信することで、細工されたシリアライズ済みJavaオブジェクトを .session ファイルとして work/ ディレクトリにアップロードできます。
アップロード後、一致する JSESSIONID クッキーを持つリクエストが受信されると、悪意のあるセッションがTomcatによって自動的にデシリアライズされ、任意のコード実行が引き起こされます。
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>