
Exploit de prova de conceito para CVE-2025-24813, que permite execução remota de código no Apache Tomcat via desserialização de sessão e requisições PUT parciais.
Este é um exploit de prova de conceito (PoC) para CVE-2025-24813, uma vulnerabilidade no Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17) que permite execução remota de código (RCE) via desserialização de sessão.
O exploit abusa de requisições PUT parciais e do mecanismo de armazenamento de sessão PersistentManager para alcançar execução de código.
O Apache Tomcat lida incorretamente com uploads de arquivos incompletos.
Um atacante pode fazer upload de um objeto Java serializado malicioso como um arquivo .session no diretório work/ enviando uma requisição PUT parcial com um cabeçalho Content-Range.
Uma vez enviado, a sessão maliciosa é automaticamente desserializada pelo Tomcat quando uma requisição com um cookie JSESSIONID correspondente é recebida, levando à execução arbitrária de código.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>