Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-24813-poc — Exploit de prova de conceito para CVE-2025-24813, uma vulnerabilidade de desserialização Java no Apache Tomcat. Gera payloads serializados maliciosos e os envia como arquivos de sessão para desencadear execução remota de código. | Kitploit
Ferramentas/GitHubGitHub/yaleman/cve-2025-24813-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsArchived
GitHubyaleman/cve-2025-24813-poc

cve-2025-24813-poc

Exploit de prova de conceito para CVE-2025-24813, uma vulnerabilidade de desserialização Java no Apache Tomcat. Gera payloads serializados maliciosos e os envia como arquivos de sessão para desencadear execução remota de código.

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-24813 Apache Tomcat RCE Exploit PoC

Este repositório contém um exploit de prova de conceito para CVE-2025-24813, uma vulnerabilidade de desserialização Java no Apache Tomcat.

Baseado em absholi7ly/POC-CVE-2025-24813/.

Pré-requisitos

  • Docker

Configuração

  1. Instalar dependências:

    root@kitploit:~
    uv venv
    source .venv/bin/activate
    uv sync
    
  2. Baixar ysoserial:

    root@kitploit:~
    ./download.sh
    

Uso

Usando Docker (Recomendado)

Construir e executar o exploit em um container:

root@kitploit:~
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>

Execução Direta

Executar o exploit diretamente:

root@kitploit:~
python main.py <target_url> [options]

Opções

  • --command: Comando a ser executado (padrão: calc.exe)
  • --ysoserial: Caminho para ysoserial.jar (padrão: ./ysoserial-all.jar)
  • --gadget: Cadeia de gadget do ysoserial (padrão: CommonsCollections6)
  • --payload_type: Tipo de payload - ysoserial ou java (padrão: ysoserial)
  • --no-ssl-verify: Desabilitar verificação SSL

Exemplos

root@kitploit:~
# Basic usage
python main.py http://target:8080

# Custom command
python main.py http://target:8080 --command "whoami"

# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java

Como Funciona

  1. Verifica se o servlet alvo é gravável via requisições PUT
  2. Gera um payload Java serializado malicioso
  3. Envia o payload como um arquivo de sessão
  4. Aciona a desserialização ao acessar a sessão

Aviso Legal

Esta ferramenta é apenas para fins educacionais e de teste autorizado. Não use contra sistemas que você não possui ou para os quais não tenha permissão explícita para testar.

Referências

  • https://scrapco.de/blog/analysis-of-cve-2025-24813-apache-tomcat-path-equivalence-rce.html
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24813
  • https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-14-Testing-CVE-2025-24813.md
Baixar ferramenta