
CVE-2025-48988 및 CVE-2025-48976에 대한 개념 증명 익스플로잇으로, Apache Tomcat 10.1.41 파일 업로드 엔드포인트를 대상으로 병렬화된 멀티파트 요청을 통한 서비스 거부 공격을 시연합니다.
이 프로젝트는 Tomcat 10.1.41과 Jakarta Servlet을 사용하여 간단한 파일 업로드 엔드포인트를 실행합니다.
기본적으로 익스플로잇은 50개의 워커에서 파트당 1000개의 파트와 50개의 헤더로 구성된 1000개의 병렬화된 멀티파트 요청을 실행합니다.
Docker 컨테이너를 빌드하고 실행합니다:
docker build -t poc-cve-2025-48988 .
docker run -p 8080:8080 poc-cve-2025-48988
익스플로잇 실행:
python3 exploit-cve-2025-48988.py
컨테이너 리소스 사용량 모니터링:
docker stats
CPU 사용량이 크게 증가하는 것을 확인할 수 있습니다:

도커파일의 도커 이미지를 tomcat:10.1.41-jdk17에서 tomcat:10.1.42-jdk17로 변경합니다.
기본 구성에서 Tomcat은 이제 500 상태 코드로 응답하며, Tomcat 10.1.42에 도입된 수정에 따라 CPU 사용량이 안정적으로 유지됩니다.