
이는 CVE-2025-24813에 대한 개념 증명(PoC) 익스플로잇입니다. Apache Tomcat(9.0.80–9.0.83, 10.1.0–10.1.17)의 취약점으로, 세션 역직렬화를 통해 원격 코드 실행(RCE)이 가능합니다.
이 익스플로잇은 부분 PUT 요청과 PersistentManager 세션 저장 메커니즘을 악용하여 코드 실행을 달성합니다.
Apache Tomcat은 불완전한 파일 업로드를 잘못 처리합니다.
공격자는 Content-Range 헤더가 포함된 부분 PUT 요청을 전송하여 조작된 직렬화된 Java 객체를 .session 파일로 work/ 디렉터리에 업로드할 수 있습니다.
업로드된 후, 일치하는 JSESSIONID 쿠키가 포함된 요청이 수신되면 악성 세션이 Tomcat에 의해 자동으로 역직렬화되어 임의 코드 실행이 발생합니다.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>