
CVE-2025-24813の失敗したエクスプロイト試行を文書化した研究リポジトリ。Apache Tomcatの逆シリアル化脆弱性で、テスト済みのペイロードチェーンとエラー分析が含まれます。
数え切れないほどの時間を費やしたものの、実際のPoCを考案することはできませんでした。
アップロードされたファイルのデシリアライゼーションは脅威となり得ますが、私がテストしたペイロードチェーンはすべて失敗しました。
Apache Tomcat のバージョン 9.0.90 および 10.1.15 でテスト済みです。
ここに他に見るべきものはありません!
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed