
Repositório de pesquisa documentando tentativas de exploração malsucedidas para CVE-2025-24813, uma vulnerabilidade de desserialização no Apache Tomcat, com cadeias de payload testadas e análise de erros.
Após inúmeras horas, não consegui criar nenhum PoC real.
Embora a desserialização de arquivos carregados possa representar uma ameaça, todas as cadeias de payload que testei falharam.
Testado nas versões 9.0.90 e 10.1.15 do Apache Tomcat
Nada mais para ver aqui!
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed
...