Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-24813-poc — CVE-2025-24813에 대한 개념 증명 익스플로잇으로, Apache Tomcat의 Java 역직렬화 취약점입니다. 악성 직렬화 페이로드를 생성하고 이를 세션 파일로 업로드하여 원격 코드 실행을 유발합니다. | Kitploit
도구/GitHubGitHub/yaleman/cve-2025-24813-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload DevelopmentArchived
GitHubyaleman/cve-2025-24813-poc

cve-2025-24813-poc

CVE-2025-24813에 대한 개념 증명 익스플로잇으로, Apache Tomcat의 Java 역직렬화 취약점입니다. 악성 직렬화 페이로드를 생성하고 이를 세션 파일로 업로드하여 원격 코드 실행을 유발합니다.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-24813 Apache Tomcat RCE 익스플로잇 PoC

이 저장소는 Apache Tomcat의 Java 역직렬화 취약점인 CVE-2025-24813에 대한 개념 증명 익스플로잇을 포함하고 있습니다.

다음을 기반으로 합니다. absholi7ly/POC-CVE-2025-24813/.

전제 조건

  • Docker

설정

  1. 의존성 설치:

    root@kitploit:~
    uv venv
    source .venv/bin/activate
    uv sync
    
  2. ysoserial 다운로드:

    root@kitploit:~
    ./download.sh
    

사용법

Docker 사용 (권장)

컨테이너에서 익스플로잇을 빌드하고 실행합니다:

root@kitploit:~
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>

직접 실행

익스플로잇을 직접 실행합니다:

root@kitploit:~
python main.py <target_url> [options]

옵션

  • --command: 실행할 명령어 (기본값: calc.exe)
  • --ysoserial: ysoserial.jar 경로 (기본값: ./ysoserial-all.jar)
  • --gadget: ysoserial 가젯 체인 (기본값: CommonsCollections6)
  • --payload_type: 페이로드 타입 - ysoserial 또는 java (기본값: ysoserial)
  • --no-ssl-verify: SSL 검증 비활성화

예시

root@kitploit:~
# 기본 사용법
python main.py http://target:8080

# 사용자 정의 명령어
python main.py http://target:8080 --command "whoami"

# ysoserial 대신 Java 페이로드 사용
python main.py http://target:8080 --payload_type java

작동 방식

  1. PUT 요청을 통해 대상 서블릿이 쓰기 가능한지 확인
  2. 악의적인 직렬화된 Java 페이로드 생성
  3. 페이로드를 세션 파일로 업로드
  4. 세션에 접근하여 역직렬화 트리거

면책 조항

이 도구는 교육 및 승인된 테스트 목적으로만 사용됩니다. 소유하지 않거나 명시적 테스트 권한이 없는 시스템에 사용하지 마십시오.

참고 자료

  • https://scrapco.de/blog/analysis-of-cve-2025-24813-apache-tomcat-path-equivalence-rce.html
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24813
  • https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-14-Testing-CVE-2025-24813.md
도구 다운로드