
CVE-2025-24813 - RCE no Apache Tomcat via desserialização de sessão - Exploit PoC

Apache Tomcat - Execução Remota de Código via Desserialização de Sessão
PUT parcial não autenticado + path traversal + desserialização orientada por gadget
Instâncias do Apache Tomcat com o servlet padrão PUT ativado (readonly=false) permitem escrever arquivos via requisições HTTP PUT. Ao criar um caminho que atravessa o diretório de upload para o local de armazenamento de sessão do FileStore, um atacante pode plantar um objeto Java serializado manipulado como um arquivo .session. A próxima requisição que referencia esta sessão aciona a desserialização, executando a cadeia de gadgets embutida.
readonly=false em conf/web.xmlorg.apache.catalina.session.PersistentManager com configurado no da webappFileStoreMETA-INF/context.xmlorg.apache.commons.collections.enableUnsafeSerialization=true (ou commons-collections < 3.2.2)PUT e path traversal não são filtrados por um proxy reverso ou WAFgit clone https://github.com/yuzuki-ayanami/CVE-2025-24813
cd CVE-2025-24813
pip install -r requirements.txt
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'id'
python cve-2025-24813.py http://target:8080 --ysoserial ysoserial.jar -c 'whoami' --gadget CommonsCollections7