
Exploit de prova de conceito para CVE-2025-24813, uma RCE não autenticada no Apache Tomcat via PUT parcial e desserialização. Inclui laboratório Docker para testes.
CVE-2025-24813 é uma vulnerabilidade de alta gravidade no Apache Tomcat que permite execução remota de código não autenticada quando três condições são atendidas:
readonly=false).PersistentManager com FileStore).Um atacante pode enviar um objeto Java serializado malicioso por meio de uma (usando o cabeçalho ) para o diretório de armazenamento de sessão. Ao enviar em seguida uma solicitação GET com um cookie manipulado, o Tomcat desserializa o objeto e executa comandos arbitrários (desde que um gadget de desserialização – por exemplo, – esteja presente no classpath).
Content-RangeJSESSIONIDcommons-collections⚠️ Importante
Esta vulnerabilidade não está presente em uma instalação padrão do Tomcat. Ela requer alterações de configuração específicas (e incomuns) que geralmente são encontradas apenas em ambientes de desenvolvimento ou personalizados.
Versões anteriores também podem ser vulneráveis se as mesmas más configurações existirem.
pip (para a biblioteca requests)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh