
Эксплойт доказательство концепции для CVE-2025-24813, позволяющий выполнить удаленный код на Apache Tomcat с помощью десериализации сессий и частичных PUT-запросов.
Это эксплойт доказательства концепции (PoC) для CVE-2025-24813, уязвимости в Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17), которая позволяет удаленное выполнение кода (RCE) через десериализацию сессий.
Эксплойт использует частичные PUT-запросы и механизм хранения сессий PersistentManager для достижения выполнения кода.
Apache Tomcat некорректно обрабатывает неполные загрузки файлов.
Злоумышленник может загрузить поддельный сериализованный Java-объект в виде файла .session в каталог work/, отправив частичный PUT-запрос с заголовком Content-Range.
После загрузки вредоносная сессия автоматически десериализуется Tomcat при получении запроса с соответствующим cookie JSESSIONID, что приводит к произвольному выполнению кода.
readonly=falsepython3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>