
Доказательство концепции эксплуатации CVE-2025-24813 — неаутентифицированное удалённое выполнение кода (RCE) в Apache Tomcat через частичный PUT и десериализацию. Включает Docker-лабораторию для тестирования.
CVE-2025-24813 — это уязвимость высокой степени серьёзности в Apache Tomcat, которая позволяет неаутентифицированное удалённое выполнение кода при соблюдении трёх условий:
readonly=false).PersistentManager с FileStore).Атакующий может загрузить вредоносный сериализованный Java-объект в каталог хранилища сессий с помощью (используя заголовок ). Затем, отправив GET-запрос с поддельной cookie , Tomcat десериализует объект и выполняет произвольные команды (при условии, что в classpath присутствует gadget для десериализации — например, ).
Content-RangeJSESSIONIDcommons-collections⚠️ Важно
В стандартной установке Tomcat этой уязвимости нет. Для неё требуются специфические (и нестандартные) изменения конфигурации, которые обычно встречаются только в средах разработки или в заказных окружениях.
Более ранние версии также могут быть уязвимы при наличии тех же ошибок конфигурации.
pip (для библиотеки requests)ysoserial)netcat (nc)curlgit clone https://github.com/beyond-devsecops/CVE-2025-24813.git
cd CVE-2025-24813
chmod +x 0-run-tomcat.sh
bash 0-run-tomcat.sh