Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/fatkz/cve-2025-24813
Geração de PayloadsAnálise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingFerramenta de Acesso Remoto
GitHubfatkz/cve-2025-24813

CVE-2025-24813

Exploit de prova de conceito para CVE-2025-24813, que permite execução remota de código no Apache Tomcat via desserialização de sessão e requisições PUT parciais.

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-24813 - Exploit de Execução Remota de Código no Apache Tomcat

Este é um exploit de prova de conceito (PoC) para CVE-2025-24813, uma vulnerabilidade no Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) que permite execução remota de código (RCE) via desserialização de sessão.

O exploit abusa de requisições PUT parciais e do mecanismo de armazenamento de sessão PersistentManager para alcançar execução de código.

Descrição

O Apache Tomcat lida incorretamente com uploads de arquivos incompletos.
Um atacante pode fazer upload de um objeto Java serializado malicioso como um arquivo .session no diretório work/ enviando uma requisição PUT parcial com um cabeçalho Content-Range.

Uma vez enviado, a sessão maliciosa é automaticamente desserializada pelo Tomcat quando uma requisição com um cookie JSESSIONID correspondente é recebida, levando à execução arbitrária de código.

Requisitos

  • Apache Tomcat 9.0.80–9.0.83 ou 10.1.0–10.1.17
  • DefaultServlet readonly=false
  • PersistentManager e FileStore configurados
  • ysoserial ou ferramenta similar para gerar payloads

Uso

root@kitploit:~
python3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>
Baixar ferramenta