
Исследовательский репозиторий, документирующий неудачные попытки эксплуатации CVE-2025-24813, уязвимости десериализации в Apache Tomcat, с протестированными цепочками полезных нагрузок и анализом ошибок.
После бесчисленных часов я не смог придумать ни одного реального PoC.
Хотя десериализация загруженных файлов может представлять угрозу, все протестированные мной цепочки payload не сработали.
Протестировано на версиях 9.0.90 и 10.1.15 Apache Tomcat
Больше здесь нечего смотреть!
SEVERE [http-nio-8080-exec-5] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / java.lang.RuntimeException: IllegalAccessException: java.lang.IllegalAccessException: class org.apache.commons.beanutils.PropertyUtilsBean cannot access class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl (in module java.xml) because module java.xml does not export com.sun.org.apache.xalan.internal.xsltc.trax to unnamed module @7c53a9eb
SEVERE [http-nio-8080-exec-2] org.apache.catalina.core.StandardHostValve.invoke Exception Processing / org.apache.commons.collections.FunctorException: InvokerTransformer: The method 'newTransformer' on 'class com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl' cannot be accessed
...