Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24813 — Эксплойт доказательство концепции для CVE-2025-24813, позволяющий выполнить удаленный код на Apache Tomcat с помощью десериализации сессий и частичных PUT-запросов. | Kitploit
Инструменты/GitHubGitHub/fatkz/cve-2025-24813
Генерация полезной нагрузкиАнализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubfatkz/cve-2025-24813

CVE-2025-24813

Эксплойт доказательство концепции для CVE-2025-24813, позволяющий выполнить удаленный код на Apache Tomcat с помощью десериализации сессий и частичных PUT-запросов.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-24813 - Эксплойт удаленного выполнения кода Apache Tomcat

Это эксплойт доказательства концепции (PoC) для CVE-2025-24813, уязвимости в Apache Tomcat (9.0.80–9.0.83, 10.1.0–10.1.17), которая позволяет удаленное выполнение кода (RCE) через десериализацию сессий.

Эксплойт использует частичные PUT-запросы и механизм хранения сессий PersistentManager для достижения выполнения кода.

Описание

Apache Tomcat некорректно обрабатывает неполные загрузки файлов.
Злоумышленник может загрузить поддельный сериализованный Java-объект в виде файла .session в каталог work/, отправив частичный PUT-запрос с заголовком Content-Range.

После загрузки вредоносная сессия автоматически десериализуется Tomcat при получении запроса с соответствующим cookie JSESSIONID, что приводит к произвольному выполнению кода.

Требования

  • Apache Tomcat 9.0.80–9.0.83 or 10.1.0–10.1.17
  • DefaultServlet readonly=false
  • PersistentManager и FileStore настроены
  • ysoserial или аналогичный инструмент для генерации полезных нагрузок

Использование

root@kitploit:~
python3 exploit_cve202524813.py <target_url> <payload_file> <session_id> <trigger_path>
Скачать инструмент