
CVE-2025-24813 - Apache Tomcat のセッションのデシリアライゼーションを介したRCE - PoCエクスプロイト

Apache Tomcat - セッションのデシリアライゼーションによるリモートコード実行
認証不要の部分的なPUT + パストラバーサル + ガジェット駆動のデシリアライゼーション
デフォルトのサーブレットPUTが有効(readonly=false)になっているApache Tomcatインスタンスでは、HTTP PUTリクエストを介してファイルの書き込みが可能です。アップロードディレクトリからFileStoreのセッションストレージ場所にトラバースするパスを細工することで、攻撃者は細工されたシリアライズJavaオブジェクトを.sessionファイルとして仕掛けることができます。このセッションを参照する次のリクエストがデシリアライゼーションをトリガーし、埋め込まれたガジェットチェーンを実行します。
conf/web.xml のデフォルトサーブレット readonly=falseMETA-INF/context.xml で FileStore が設定された org.apache.catalina.session.PersistentManagerorg.apache.commons.collections.enableUnsafeSerialization=true (または commons-collections < 3.2.2)PUT とパストラバーサルがリバースプロキシやWAFでフィルタリングされていないことysoserial.jargit clone https://github.com/yuzuki-ayanami/CVE-2025-24813
cd CVE-2025-24813
pip install -r requirements.txt
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'id'
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'whoami' --gadget CommonsCollections7