Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24813-Apache-Tomcat-RCE-PoC — Доказательство концепции для CVE-2025-24813, уязвимости удаленного выполнения кода в Apache Tomcat. Этот PoC использует небезопасную десериализацию через специально созданные файлы сеанса, загруженные через HTTP PUT-запросы, что позволяет злоумышленникам удаленно выполнять произвольный код на уязвимых серверах Tomcat. | Kitploit
Инструменты/GitHubGitHub/sentilaso1/cve-2025-24813-apache-tomcat-rce-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubsentilaso1/cve-2025-24813-apache-tomcat-rce-poc

CVE-2025-24813-Apache-Tomcat-RCE-PoC

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Доказательство концепции для CVE-2025-24813, уязвимости удаленного выполнения кода в Apache Tomcat. Этот PoC использует небезопасную десериализацию через специально созданные файлы сеанса, загруженные через HTTP PUT-запросы, что позволяет злоумышленникам удаленно выполнять произвольный код на уязвимых серверах Tomcat.

Поделиться

CVE-2025-24813 Apache Tomcat RCE PoC

Описание

Это Proof of Concept (PoC) для CVE-2025-24813, уязвимости удаленного выполнения кода (RCE) в Apache Tomcat. Уязвимость возникает из-за небезопасной десериализации специально созданных файлов сессий, загружаемых через HTTP PUT запросы, что позволяет злоумышленникам удаленно выполнять произвольный код на уязвимых серверах Tomcat.

Детали уязвимости

  • CVE ID: CVE-2025-24813
  • Затронутое ПО: Apache Tomcat (версии 9.0.0.M1 — 9.0.98, 10.1.0-M1 — 10.1.34, 11.0.0-M1 — 11.0.2)
  • Тип: Удаленное выполнение кода (RCE)
  • Вектор атаки: HTTP PUT с вредоносной нагрузкой сессии + HTTP GET для запуска десериализации
  • Воздействие: Удаленный злоумышленник может выполнить произвольный Java-код на сервере

Предварительные требования

  • Цель должна работать под управлением уязвимой версии Apache Tomcat
  • HTTP PUT запросы должны быть разрешены для загрузки файлов в доступную для записи директорию
  • Возможность запустить десериализацию, обратившись к загруженному файлу сессии
  • Окружение Java для генерации нагрузок (например, с использованием ysoserial)

Использование

  1. Сгенерировать нагрузку (опционально, если не включена): java -jar ysoserial.jar CommonsCollections1 "your_command" > payload.ser


  • Запустить скрипт PoC:
    python3 CVE-2025-24813.py <target_url> [options]

  • Скрипт загрузит вредоносный файл сессии и запустит удаленное выполнение кода.

  • Отказ от ответственности

    Данный PoC предназначен только для образовательных целей и авторизованного тестирования. НЕ используйте его на системах без явного разрешения. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этим инструментом.

    Ссылки

    • Apache Tomcat Security Advisory
    • Подробности о CVE-2025-24813
    Скачать инструмент